
Suivi des scans QR et RGPD : consentement, IP et conservation
Un lundi, une restauratrice ouvre son tableau de bord : 412 scans, une liste de villes, une colonne de types d'appareils, des horaires à la seconde. Sa première réaction : c'est utile. Sa seconde, quatre secondes plus tard, est une question à laquelle elle ne sait pas répondre seule : y a-t-il des données personnelles là-dedans, et quelqu'un a-t-il donné son accord ?
À dire clairement avant tout : ceci est une information générale destinée aux personnes qui mettent en place un suivi de scans, et ce n'est pas un conseil juridique. Les obligations en matière de vie privée diffèrent selon le pays, la région ou la province, le secteur, et selon ce que vous faites réellement des données. Rien de ce qui est décrit ici ne s'applique partout. Confirmez votre propre position auprès de votre conseil ou de votre délégué à la protection des données avant de vous y fier.
Ce que le serveur de redirection voit avant que le visiteur ne fasse quoi que ce soit
Un code dynamique encode une URL de redirection courte. Le téléphone demande cette URL, un serveur répond par une redirection, et le navigateur la suit jusqu'à la vraie destination. Notre explication de ce qui se passe quand vous scannez un code déroule toute la séquence, et le choix entre une 301 et une 302 décide si le téléphone redemandera seulement au serveur la fois suivante.
Le point pertinent pour la vie privée est qu'il s'agit d'une requête HTTP ordinaire. Pour simplement y répondre, le serveur reçoit nécessairement l'adresse IP du client, une chaîne d'agent utilisateur, souvent un référent, et l'heure exacte. La localisation grossière est en général dérivée de l'IP plutôt que collectée sur l'appareil. Rien de tout cela n'exige un script de suivi, un cookie ou une quelconque boîte de dialogue d'autorisation. C'est simplement ce que contient une requête web.
Un code statique encode la destination directement et n'implique aucun serveur intermédiaire, donc aucun enregistrement de scan n'existe sur le système de qui que ce soit. C'est une véritable propriété de confidentialité, et c'est aussi pourquoi les codes statiques n'ont pas de statistiques. Vous ne pouvez pas avoir les deux à la fois.
Les compteurs et les lignes sont deux objets différents
"4 102 scans la semaine dernière, surtout mardi, surtout iOS" est un résumé. Rien là-dedans ne désigne une personne.
Un journal ligne par ligne est autre chose. Une ligne par scan, chacune portant une adresse IP, un horodatage à la seconde et une chaîne d'appareil, ce sont des données sur des événements individuels. Certains régimes, dont le RGPD en Europe, traitent une adresse IP comme une donnée personnelle dans un large éventail de circonstances ; d'autres l'encadrent plus étroitement, et plusieurs tracent encore la ligne autrement quand l'adresse est combinée à d'autres champs. Quel cadre vous lie dépend de là où vous opérez et de là où se trouvent vos visiteurs.
La question pratique est plus simple que la question juridique. Avez-vous seulement besoin des lignes ? La plupart des gens qui décident de signalétique, d'emplacement ou de calendrier de campagne ont besoin de compteurs, de tendances et d'une géographie approximative. Si la journalisation ligne par ligne existe parce qu'elle est arrivée activée et non parce que quelqu'un l'a demandée, c'est une exposition que vous portez gratuitement.
Le bandeau ne peut pas couvrir le scan
Celui-ci piège même les équipes soigneuses. Un bandeau de consentement vit sur votre page de destination et s'exécute dans le navigateur après le chargement de la page. Le scan, la requête vers le serveur de redirection et l'écriture du journal côté serveur se produisent tous avant que cette page n'existe. Au moment où quelqu'un voit un bandeau, la requête qui a produit la ligne de journal est déjà terminée.
Un bandeau de page de destination gouverne donc ce qui vient ensuite, pas la requête elle-même :
- Les cookies et les statistiques côté client sur la page de destination sont exactement ce qu'un mécanisme de consentement peut contrôler. Là où les règles locales imposent un choix avant tout stockage non essentiel, cela veut dire ne pas poser ces cookies avant que le visiteur n'ait choisi.
- L'enregistrement de scan côté serveur doit être traité autrement : en conserver moins, documenter une base de traitement là où elle est requise, et divulguer la pratique dans votre politique de confidentialité.
- La signalétique physique est le seul endroit où vous pouvez informer quelqu'un avant qu'il ne scanne. Une courte ligne près du code, renvoyant à une politique de confidentialité, ne coûte rien à imprimer.
Tout ceci concerne votre propre traceur sur vos propres codes. Les codes posés par quelqu'un d'autre avec de mauvaises intentions sont un sujet distinct, traité dans nos contenus sur le repérage des faux codes.
La troncature, et pourquoi elle réduit le risque
Stocker une adresse IP complète vous donne quelque chose de proche d'un identifiant au niveau du foyer. En stocker une tronquée conserve l'essentiel de la valeur analytique et se débarrasse d'une grande partie de cela.
Tronquer signifie retirer le dernier octet d'une adresse IPv4, ou la portion finale d'une adresse IPv6, avant même que la valeur ne soit écrite. Ce qui survit suffit pour le pays et généralement pour une géographie au niveau régional. Ce qui disparaît est la partie qui rend deux visites espacées de semaines faciles à relier à une même connexion.
Deux réserves honnêtes. La troncature réduit le risque ; elle ne rend pas automatiquement les données anonymes aux yeux de tout régulateur, surtout si vous gardez d'autres champs identifiants dans la même ligne. Et elle doit avoir lieu à l'écriture. Tronquer une colonne qui a contenu des adresses complètes pendant huit mois ne change rien à ces huit mois.
La conservation est une décision, et "pour toujours" est celle que personne n'a prise
La plupart des journaux de scan grossissent sans limite parce qu'aucune limite n'a jamais été fixée. Choisissez les durées délibérément, et choisissez-les séparément :
- Les lignes d'événements brutes portant IP et agent utilisateur : la durée la plus courte qui soutienne encore un travail que vous faites réellement.
- Les agrégats sans champ de niveau individuel : ils peuvent vivre bien plus longtemps, parce qu'ils décrivent du trafic et non des personnes.
- La suppression, pas l'archivage. Une sauvegarde froide de la table brute reste la table brute.
Puis automatisez. Une politique de conservation qui dépend de quelqu'un se souvenant de lancer une requête n'est pas une politique. Si votre prestataire expose des réglages de conservation, réglez-les. Sinon, demandez quelle est la valeur par défaut, car vous en répondez de toute façon.
Et en France ?
La CNIL a fixé des repères chiffrés pour la mesure d'audience qui peut se passer de consentement. Les traceurs utilisés ne doivent pas durer plus de 13 mois, et les informations collectées ne doivent pas être conservées plus de 25 mois. La mesure doit servir uniquement à produire des statistiques anonymes pour l'éditeur, sans recoupement avec d'autres données ni transmission à des tiers.
Pour un code dynamique, ces repères donnent une règle de conduite simple : conservez les journaux de scan détaillés le moins longtemps possible, gardez sur la durée seulement les chiffres agrégés (scans par jour, par ville, par type d'appareil), et indiquez ces durées dans votre politique de confidentialité.
Le prestataire détient vos données, pas les siennes
Si c'est vous qui décidez quels codes existent, pourquoi les scans sont suivis et ce que deviennent les chiffres, vous êtes celui qui prend les décisions sur ces données. La plateforme QR qui traite les scans pour vous agit, elle, selon vos instructions. La plupart des règles de protection des données attribuent des obligations différentes à ces deux rôles, et demandent en général que leur relation soit fixée par écrit.
Questions à poser avant de standardiser sur une plateforme :
- Existe-t-il un accord de traitement des données, et pouvez-vous le lire sans réserver un rendez-vous commercial ?
- Dans quels pays les enregistrements de scan sont-ils stockés et traités ?
- Qui sont les sous-traitants ultérieurs, et comment êtes-vous informé quand la liste change ?
- Quelle est la durée de conservation par défaut, et pouvez-vous la raccourcir ?
- Pouvez-vous tout exporter, et supprimer veut-il dire supprimer, sauvegardes comprises, dans un délai annoncé ?
Poser ces questions ne demande aucune formation juridique. Interpréter les réponses au regard de vos propres obligations, si.
Ouvrez votre journal de scans cette semaine et regardez une seule ligne. Notez chaque champ qu'elle contient, marquez ceux que vous avez utilisés pour une décision réelle au cours des quatre-vingt-dix derniers jours, et coupez le reste. Puis remettez cette liste de champs et l'accord de traitement de votre prestataire à qui vous conseille sur la vie privée, et laissez-le vous dire ce que votre situation exige.