Enqre
Torna al blog

Pubblicato il 02/08/2026

QR code e GDPR: cosa viene raccolto e cosa dirne

QR code e GDPR: cosa viene raccolto e cosa dirne

La maggior parte degli articoli su questo tema è vaga perché la maggior parte dei servizi QR è vaga su ciò che raccoglie. Questo elenca i campi.

Non è una consulenza legale. Descrive ciò che fa il software. Se il tuo caso specifico richieda un banner di consenso, una riga di informativa o un contratto di nomina a responsabile è una domanda per il tuo avvocato o il tuo DPO, e la risposta dipende dal settore e dal paese tanto quanto dalla tecnologia.

Cosa registra esattamente una scansione

Quando qualcuno scansiona un codice dinamico, prima della redirezione viene scritta una riga. Contiene:

  • L'ora della scansione.
  • Il codice scansionato.
  • Il tipo di dispositivo: mobile, tablet o desktop.
  • Sistema operativo e browser, come dichiarati dallo user agent.
  • Referrer, se il browser lo invia. Una scansione dalla fotocamera di solito non ne invia.
  • Un hash dell'indirizzo IP: SHA-256 su un sale segreto più l'indirizzo. Serve a contare i visitatori unici e non è conservato accanto all'indirizzo stesso.

È tutta la riga. Nessun nome, nessuna e-mail, nessun identificativo pubblicitario, nessun collegamento con l'attività su altri siti.

Cosa non viene raccolto, deliberatamente

  • La posizione. Nelle statistiche non c'è alcuna geolocalizzazione: né paese, né città, né coordinate. Molti servizi ricavano il paese dall'IP; questo no. Quindi «quale città ha scansionato» è una domanda a cui il pannello non può rispondere.
  • Cookie sulla redirezione. Seguire una scansione non imposta cookie. L'unica eccezione è un codice protetto da password: allo sblocco viene impostato un cookie funzionale che ricorda che la password era corretta.
  • L'identità. I contatori non dicono chi ha scansionato. Per saperlo deve chiederlo la pagina di destinazione, e allora sono il tuo modulo e la tua informativa.

La parte onesta sull'hash dell'IP

Un indirizzo IP è dato personale ai sensi del GDPR. Farne l'hash con un sale segreto è pseudonimizzazione, non anonimizzazione: il valore non è ritraducibile in un indirizzo ed è deliberatamente inutile per risalire a qualcuno, ma resta un identificatore stabile di un visitatore nel tempo, che è esattamente ciò che rende possibile contare i visitatori unici.

Preferiamo dirlo chiaramente piuttosto che dichiarare dati anonimi. In pratica significa: una tabella che non permetterebbe di identificare una persona nemmeno se consegnata a qualcuno.

Il momento in cui crescono i tuoi obblighi: i pixel

Un codice può portare pixel di retargeting Meta, Google Ads o LinkedIn. È l'unica funzione che mette tracciamento di terze parti sul percorso di una scansione, e cambia il quadro per intero: quelle aziende i profili li costruiscono davvero.

Per questo qui i pixel sono subordinati al consenso. Un codice con pixel mostra una breve pagina intermedia con la scelta, i pixel scattano solo dopo l'accettazione, e la risposta è ricordata nella memoria locale del browser. Senza consenso il visitatore viene reindirizzato subito e nulla scatta.

Questo è il meccanismo. Se la formulazione del tuo banner sia adeguata alla tua giurisdizione è esattamente la domanda da porre al tuo avvocato — e se non ti serve il retargeting, lasciare i campi dei pixel vuoti è la decisione di privacy più semplice a disposizione.

Chi è il titolare?

L'assetto abituale per un servizio come questo è che tu sei titolare dei dati di scansione dei tuoi codici — decidi tu che esistano e cosa fare dei numeri — e il servizio è responsabile del trattamento su tue istruzioni. I clienti Enterprise normalmente vogliono questo messo per iscritto in un contratto.

Descriviamo l'assetto comune, non certifichiamo il tuo. Fallo confermare dai tuoi consulenti, in particolare in settori regolamentati.

Cosa mettere nella tua informativa

Una o due frasi di solito bastano:

  • Che la scansione di un codice viene registrata a fini statistici, e a grandi linee quali campi tecnici: ora, dispositivo, sistema, browser, referrer, IP con hash.
  • Che non vengono raccolti dati di posizione.
  • Che poi si viene reindirizzati e la destinazione ha una propria informativa.
  • Se hai attivato i pixel: chi riceve i dati e cosa fa la scelta sul consenso.

Scrivila nella lingua del pubblico del codice. Sei informative in sei lingue sono lavoro; una sbagliata nella lingua del lettore è peggio di una semplice.

La trappola che non ha nulla a che fare con le statistiche

Il più grande errore di privacy con i QR code non è il tracciamento. È codificare dati personali in un codice statico.

Un codice statico porta il contenuto dentro il disegno. Stampa una vCard con il cellulare di qualcuno su cinquemila volantini e quel numero è in circolazione in modo permanente: non modificabile, non revocabile, e una richiesta di cancellazione non raggiunge la carta. Lo stesso per un codice statico che contiene un URL privato di prenotazione o un riferimento cliente.

Se dei dati personali devono stare dietro un codice, mettili dietro uno dinamico, la cui destinazione si può cambiare o spegnere, e tieni i dati su una pagina che controlli.

Cancellare

Cancellare un codice cancella con esso le sue righe di scansione: la relazione è a cascata nel database, quindi non resta storia orfana. Se ti serve una conservazione più breve di «finché non cancello il codice», è una decisione da prendere consapevolmente.

Risposte rapide

  • Scansionare un QR raccoglie dati personali? Qui registra dispositivo, sistema, browser, referrer, ora e un hash con sale dell'IP. L'hash è dato personale pseudonimizzato; il resto è tecnico.
  • Registrate dove è avvenuta la scansione? No. Nessuna geolocalizzazione.
  • Mi serve un banner cookie? La redirezione non imposta cookie; i pixel richiedono consenso. Se il tuo caso richieda un banner è una questione legale.
  • Sono io il titolare? Per i dati di scansione dei tuoi codici di norma sì, con il servizio come responsabile.
  • Posso mettere i contatti di qualcuno in un QR code? Non in uno statico: stampato è definitivo.
  • Cosa succede ai dati se cancello un codice? Le sue registrazioni di scansione vengono cancellate con esso.

Di nuovo: questo descrive il software, non la tua posizione legale. Per quella, chiedi a chi è qualificato a darla.

Continua a leggere