🇪🇺 Vie privée

Un QR code collecte-t-il vos données ? Ce que dit le RGPD

Par L'équipe QRyx · ⏱️ Lecture 8 min ·

« Si je scanne, ils savent qui je suis ? » La question est légitime, et la réponse tient rarement en un mot. Elle dépend d'un point technique — le QR est-il statique ou dynamique — et d'un point juridique — qu'a le droit de faire celui qui l'affiche. Cet article répond aux deux, pour le visiteur qui scanne comme pour le commerçant qui affiche.

En résumé

  • Scanner un QR code équivaut à cliquer sur un lien : ni plus, ni moins. C'est la page d'arrivée qui collecte, pas le carré.
  • Un QR statique ne peut rien mesurer du tout : il n'y a personne entre votre téléphone et la page.
  • Un QR dynamique passe par un relais, qui peut donc compter les scans — sans pour autant savoir qui vous êtes.
  • Ce qu'un scan révèle : qu'il a eu lieu, quand, depuis quel type d'appareil, et depuis quelle région approximative. Pas votre nom, pas votre numéro, pas votre position exacte.
  • L'adresse IP est une donnée personnelle au sens du RGPD : la stocker en clair engage celui qui le fait ; la hacher règle le problème à la source.

Scanner un QR code, c'est cliquer sur un lien

Le point de départ est plus rassurant qu'on ne le croit : un QR code ne collecte rien. C'est une image contenant du texte, généralement une adresse web. Il n'a ni mémoire, ni connexion, ni capacité d'observation. Tout ce qui peut être collecté l'est par la page qui s'ouvre ensuite — exactement comme si vous aviez tapé l'adresse à la main.

La bonne question n'est donc pas « que collecte ce QR code ? » mais « que collecte le site vers lequel il mène ? ». Et la réponse est la même que pour n'importe quelle page visitée sur le web.

Ce qu'un scan révèle — et ce qu'il ne révèle pas

Quand un QR code est dynamique, votre téléphone passe par un relais avant d'arriver à destination. Ce relais voit passer une requête web ordinaire, avec les informations qu'un navigateur transmet toujours.

Schéma en deux colonnes : à gauche ce qu'un scan peut révéler (moment, type d'appareil, région approximative, QR concerné), à droite ce qu'il ne révèle pas (identité, numéro de téléphone, position exacte, autres visites). i Ce qu'un scan peut révéler Qu'un scan a eu lieu, et quand. Le type d'appareil et le navigateur. Le pays ou la région approximative. Le QR code précis qui a été scanné. Ce que ça ne révèle pas Votre identité ou votre nom. Votre numéro de téléphone. Votre position exacte. Vos autres visites sur le web.
Ce qu'un scan de QR code dynamique permet d'observer, et ce qui reste hors de portée.

Ce qui est observable est donc modeste, et surtout : rien de tout cela ne vous identifie. Un compteur de scans sait qu'un visiteur est passé, pas lequel. Il ne connaît ni votre nom, ni votre e-mail, ni votre numéro, et ne peut pas vous suivre d'un site à l'autre.

Statique ou dynamique : seul le second peut compter

La distinction technique a une conséquence directe sur la vie privée. Avec un QR statique, l'adresse est encodée dans le dessin : votre téléphone ouvre la page sans intermédiaire. Personne, pas même celui qui a créé le code, ne sait qu'un scan a eu lieu.

Avec un QR dynamique, le relais voit passer chaque scan, et c'est précisément ce qui permet à un commerçant de savoir si son affiche fonctionne. Le compromis est donc simple à énoncer : le dynamique échange un peu de mesure contre beaucoup de souplesse. Et cette mesure porte sur des passages, pas sur des personnes.

Ce que dit le RGPD, en français

Le Règlement général sur la protection des données, applicable dans l'Union européenne depuis le 25 mai 2018, encadre le traitement des données à caractère personnel — c'est-à-dire toute information se rapportant à une personne identifiée ou identifiable. Quatre principes suffisent à comprendre ce qui s'applique aux QR codes.

  • Minimisation : on ne collecte que ce qui est nécessaire à la finalité annoncée. Compter des scans n'exige pas de savoir qui scanne.
  • Base légale : tout traitement doit reposer sur un fondement — le consentement, mais aussi l'intérêt légitime, qui suffit généralement à une mesure d'audience simple et non intrusive.
  • Transparence : les personnes doivent pouvoir savoir ce qui est collecté et pourquoi, via une politique de confidentialité accessible.
  • Limitation de conservation : les données ne se gardent pas indéfiniment ; une durée doit être définie, et tenue.

Un point mérite d'être connu : l'adresse IP est considérée comme une donnée à caractère personnel, y compris lorsqu'elle est dynamique, dès lors qu'un recoupement permettrait d'identifier la personne. La Cour de justice de l'Union européenne l'a établi dans son arrêt Breyer, en octobre 2016. Concrètement, un service qui stocke les IP de ses visiteurs en clair traite des données personnelles, avec toutes les obligations qui en découlent.

Le rôle de l'adresse IP, et pourquoi le hachage change tout

Pour compter des scans sans compter deux fois le même visiteur, un service a besoin d'un repère. L'adresse IP est le repère le plus évident — et le plus problématique, puisqu'elle est une donnée personnelle.

Une solution existe, et elle est technique plutôt que contractuelle : ne jamais stocker l'IP elle-même, mais son empreinte. On applique une fonction de hachage (SHA-256) à l'adresse, additionnée d'un sel secret, et on ne conserve que le résultat — une suite de caractères dont on ne peut pas revenir à l'adresse d'origine. En faisant tourner ce sel chaque mois, on empêche même de relier les passages d'un mois sur l'autre.

L'intérêt est qu'il ne s'agit pas d'une promesse mais d'une propriété : même en cas de fuite de la base, il n'y a pas d'adresse IP à faire fuiter. C'est le principe de protection des données dès la conception, inscrit à l'article 25 du RGPD, appliqué littéralement. C'est le choix retenu par QRyx : les adresses IP ne sont jamais écrites en clair.

Faut-il un bandeau cookies pour un QR code ?

C'est la question la plus fréquente côté commerçant, et la réponse est plus nuancée qu'un oui ou un non. Le bandeau ne relève pas directement du RGPD mais de la directive ePrivacy — en France, l'article 82 de la loi Informatique et Libertés. Ce texte vise une opération précise : déposer ou lire des informations sur le terminal du visiteur.

Autrement dit, ce qui déclenche l'obligation de consentement, c'est le cookie ou le traceur déposé sur le téléphone — pas la mesure côté serveur. Un compteur de scans qui n'écrit rien sur l'appareil du visiteur ne relève donc pas de cette obligation. En revanche, dès qu'un outil d'analyse tiers dépose un identifiant, ou qu'un pixel publicitaire est présent sur la page de destination, le bandeau redevient nécessaire.

La CNIL admet par ailleurs une exemption pour les traceurs de mesure d'audience strictement nécessaires, sous conditions : finalité limitée à la statistique, pas de recoupement avec d'autres traitements, pas de suivi de navigation entre sites, et données conservées de façon proportionnée. C'est cette voie que suivent les analytics sans cookie.

Côté commerçant : vos obligations en pratique

Si vous affichez des QR codes et mesurez les scans, vous êtes responsable de traitement pour cette mesure, et votre prestataire est votre sous-traitant. Cela implique quelques gestes concrets, dont aucun n'est lourd :

  1. Mentionnez la mesure des scans dans votre politique de confidentialité, avec sa finalité et sa durée de conservation.
  2. Inscrivez le traitement à votre registre — obligatoire même pour une petite structure, et il tient en quelques lignes.
  3. Signez un contrat de sous-traitance avec votre prestataire : c'est l'article 28 du RGPD, et un service sérieux vous le fournit sans que vous ayez à le demander.
  4. Vérifiez où sont hébergées les données. Un hébergement dans l'Union européenne évite d'avoir à justifier un transfert international.
  5. N'associez pas les scans à des données d'identification (nom, e-mail) sans base légale claire et information des personnes.

Les bonnes questions à poser à un prestataire

Toutes les solutions de QR dynamique ne se valent pas sur ce terrain. Cinq questions permettent de trancher rapidement, et leurs réponses devraient être publiques :

  • Les adresses IP sont-elles stockées en clair ? Si oui, passez votre chemin ; si elles sont hachées, demandez avec quel algorithme et si le sel est rotaté.
  • Où sont hébergées les données ? Un hébergement européen évite tout un pan de formalités.
  • Des cookies ou des traceurs sont-ils déposés sur le terminal du visiteur ? La réponse détermine votre obligation de bandeau.
  • Quelle est la durée de conservation des données de scan, et que se passe-t-il ensuite ?
  • Un contrat de sous-traitance conforme à l'article 28 est-il fourni, et accessible sans démarche ?

Un prestataire qui répond clairement à ces cinq questions, documentation à l'appui, vous fait gagner bien plus de temps qu'un euro d'écart sur l'abonnement mensuel.

À retenir

  • Un QR code ne collecte rien par lui-même : tout se joue sur la page vers laquelle il mène.
  • Un QR statique ne permet aucune mesure ; un QR dynamique compte des passages, pas des personnes.
  • Un scan ne révèle ni votre identité, ni votre numéro, ni votre position GPS — seulement une région approximative.
  • L'adresse IP est une donnée personnelle (arrêt Breyer, CJUE, 2016) : la hacher avec un sel rotaté règle le problème à la source.
  • Le bandeau cookies dépend du dépôt d'un traceur sur le terminal, pas de la mesure côté serveur.

Questions fréquentes

Un QR code peut-il savoir qui je suis ? +

Non. Un QR code est une image contenant du texte : il n'a aucune capacité de collecte. La page vers laquelle il mène voit une visite web ordinaire — type d'appareil, navigateur, région approximative — mais ne connaît ni votre nom, ni votre e-mail, ni votre numéro de téléphone, sauf si vous les saisissez vous-même.

Un scan de QR code transmet-il ma position GPS ? +

Non. La position GPS n'est jamais accessible à un site sans une autorisation explicite de votre part, demandée par une fenêtre du système. Ce qui peut être déduit de l'adresse IP, c'est une localisation approximative — pays ou grande ville — souvent celle du relais de votre opérateur.

Faut-il un bandeau cookies quand on utilise des QR codes dynamiques ? +

Cela dépend de ce qui est déposé sur le terminal du visiteur. Le consentement est requis pour les cookies et traceurs, pas pour une mesure effectuée côté serveur sans rien écrire sur l'appareil. Si la page de destination contient un outil d'analyse tiers ou un pixel publicitaire, le bandeau redevient nécessaire.

L'adresse IP est-elle une donnée personnelle ? +

Oui, y compris lorsqu'elle est dynamique, dès lors qu'un recoupement permettrait d'identifier la personne. La Cour de justice de l'Union européenne l'a établi dans l'arrêt Breyer d'octobre 2016. La stocker en clair implique donc toutes les obligations du RGPD ; la hacher avec un sel secret évite d'en conserver une.

Suis-je responsable de traitement si j'affiche un QR code dynamique ? +

Oui, pour la mesure des scans que vous mettez en place : vous en déterminez la finalité, votre prestataire agit pour votre compte comme sous-traitant. Cela implique de mentionner le traitement dans votre politique de confidentialité, de l'inscrire à votre registre et de disposer d'un contrat conforme à l'article 28.

Combien de temps les données de scan sont-elles conservées ? +

Le RGPD n'impose pas de durée chiffrée : il exige une durée définie, justifiée par la finalité, et effectivement appliquée. Pour une mesure d'audience, une conservation de l'ordre de quelques mois à un ou deux ans est courante. Cette durée doit figurer dans votre politique de confidentialité.

Passez à la pratique

Créez votre QR code dynamique en quelques minutes, modifiable sans réimprimer.

Essai 14 jours, sans carte bancaire · Hébergé en France · RGPD