Publicado el 2/8/2026
Códigos QR y RGPD: qué se recoge y qué conviene contar
La mayoría de los artículos sobre esto son vagos porque la mayoría de los servicios de QR son vagos sobre lo que recogen. Este enumera los campos.
Esto no es asesoramiento legal. Describe lo que hace el software. Si tu uso concreto necesita un banner de consentimiento, una línea informativa o un contrato de encargo del tratamiento es una pregunta para tu abogado o tu delegado de protección de datos, y la respuesta depende de tu sector y país tanto como de la tecnología.
Qué registra exactamente un escaneo
Cuando alguien escanea un código dinámico, se escribe una fila antes de la redirección. Contiene:
- La hora del escaneo.
- El código escaneado.
- Tipo de dispositivo: móvil, tableta o escritorio.
- Sistema operativo y navegador, según declara el agente de usuario.
- Referente, si el navegador envía uno. Un escaneo con la cámara normalmente no envía ninguno.
- Un hash de la dirección IP: SHA-256 sobre una sal secreta más la dirección. Existe para contar visitantes únicos y no se guarda junto a la dirección misma.
Esa es toda la fila. Sin nombre, sin correo, sin identificador publicitario y sin vínculo con la actividad en ninguna otra web.
Qué no se recoge, a propósito
- Ubicación. No hay geolocalización alguna en la analítica: ni país, ni ciudad, ni coordenadas. Muchos servicios deducen el país de la IP; este no. Así que «qué ciudad escaneó» es una pregunta que el panel no puede responder.
- Cookies en la redirección. Seguir un escaneo no pone ninguna cookie. La única excepción es un código protegido con contraseña: al desbloquearlo se pone una cookie funcional que recuerda que la contraseña era correcta.
- Identidad. Los contadores no dicen quién escaneó. Para saberlo, la página de destino tiene que preguntarlo, y entonces es tu formulario y tu política.
La parte honesta sobre el hash de IP
Una dirección IP es dato personal según el RGPD. Hashearla con una sal secreta es pseudonimización, no anonimización: el valor no se puede volver a leer como dirección y es deliberadamente inútil para buscar a nadie, pero sigue siendo un identificador estable de un visitante en el tiempo, que es justo lo que permite contar visitantes únicos.
Preferimos decirlo claro antes que afirmar que los datos son anónimos. En la práctica significa: una tabla de analítica que no permitiría identificar a una persona ni entregándosela a alguien.
El momento en que crecen tus obligaciones: los píxeles
Un código puede llevar píxeles de retargeting de Meta, Google Ads o LinkedIn. Es la única función que pone seguimiento de terceros en el camino de un escaneo, y cambia el cuadro por completo: esas empresas sí construyen perfiles.
Por eso aquí los píxeles están sujetos a consentimiento. Un código con píxeles muestra una breve página intermedia con la elección, los píxeles se disparan solo tras aceptar, y la respuesta se recuerda en el almacenamiento local del navegador. Sin consentimiento se redirige de inmediato y no se dispara nada.
Ese es el mecanismo. Si la redacción de tu banner basta en tu jurisdicción es exactamente la pregunta para tu abogado — y si no necesitas retargeting, dejar los campos de píxel vacíos es la decisión de privacidad más simple disponible.
¿Quién es el responsable?
Lo habitual en un servicio así es que tú seas el responsable de los datos de escaneo de tus códigos — tú decides que existan y qué hacer con las cifras — y el servicio sea encargado del tratamiento siguiendo tus instrucciones. Los clientes Enterprise suelen querer eso por escrito en un contrato de encargo.
Describimos el arreglo común, no certificamos el tuyo. Que lo confirmen tus asesores, sobre todo en sectores regulados.
Qué poner en tu política de privacidad
Una o dos frases suelen bastar:
- Que escanear un código registra el escaneo con fines estadísticos, y a grandes rasgos qué campos técnicos: hora, dispositivo, sistema, navegador, referente, IP hasheada.
- Que no se recogen datos de ubicación.
- Que después se redirige y el destino tiene su propia política.
- Si activaste píxeles: quién recibe los datos y qué hace la elección de consentimiento.
Escríbela en el idioma del público del código. Seis políticas en seis idiomas es trabajo; una equivocada en el idioma del lector es peor que una sencilla.
La trampa que no tiene nada que ver con la analítica
El mayor error de privacidad con los códigos QR no es el seguimiento. Es codificar datos personales en un código estático.
Un código estático lleva su contenido dentro del patrón. Imprime una vCard con el móvil de alguien en cinco mil folletos y ese número queda en circulación de forma permanente: no se puede editar, revocar ni retirar, y una solicitud de supresión no llega al papel. Lo mismo con un código estático que contiene una URL privada de reserva o una referencia de cliente.
Si los datos personales tienen que estar detrás de un código, que sea detrás de uno dinámico, cuyo destino se puede cambiar o apagar, y guarda los datos en una página que controles.
Borrar cosas
Borrar un código borra sus filas de escaneo con él: la relación está en cascada en la base de datos, así que no queda historial huérfano. Si necesitas un plazo de conservación más corto que «hasta que borre el código», eso es una decisión que conviene tomar a conciencia.
Respuestas rápidas
- ¿Escanear un QR recoge datos personales? Aquí registra dispositivo, sistema, navegador, referente, hora y un hash con sal de la IP. El hash es dato personal pseudonimizado; el resto es técnico.
- ¿Registráis dónde ocurrió el escaneo? No. No hay geolocalización.
- ¿Necesito banner de cookies? La redirección no pone cookies; los píxeles van con consentimiento. Si tu caso necesita banner es una pregunta jurídica.
- ¿Soy el responsable? Para los datos de escaneo de tus códigos, normalmente sí, con el servicio como encargado.
- ¿Puedo poner datos de contacto de alguien en un QR? No en uno estático: impreso es definitivo.
- ¿Qué pasa con los datos si borro un código? Sus registros de escaneo se borran con él.
De nuevo: esto describe el software, no tu situación legal. Para eso, pregunta a quien esté cualificado.