×

L'auditeur de codes QR RGPD : votre fournisseur de codes QR est-il vraiment conforme au RGPD ?

Qui est responsable en cas de violation du RGPD par un code QR utilisé à des fins de marketing ?

Peter Hlavac
book reader icon
6 Minutes
facebook logo gray
blueskylogo gray
linkedin logo gray
mail logo gray

Que ce soit sur des prospectus, des emballages de produits ou des affiches, les codes QR sont incontournables dans le marketing moderne. Mais attention : alors que presque tous les grands générateurs internationaux de codes QR affichent des labels « conformes au RGPD », ils enfreignent systématiquement la législation en vigueur lorsqu’ils sont scannés par des utilisateurs européens.

Pour les entreprises, les sociétés et les organismes publics, cela représente un risque de responsabilité civile inestimable. Grâce à notre outil gratuit « GDPR Short URL Auditor », vous pouvez vérifier en temps réel si votre fournisseur actuel respecte réellement les exigences strictes des responsables de la sécurité informatique et de la protection des données, ou si vous risquez de recevoir une lettre d'avertissement.

Cliquez ici pour accéder à l'outil de vérification du code QR RGPD

Il vous suffit d'y saisir n'importe quelle URL raccourcie ou de sélectionner l'un des fournisseurs connus figurant dans la liste pour lancer le test en direct.

Résultat du test de l
Résultat du test de l'auditeur de codes QR RGPD

Le dilemme du « label de conformité » : pourquoi les promesses marketing sont souvent trompeuses

Quiconque recherche un générateur de codes QR tombera sur des bannières bien visibles de la quasi-totalité des principaux fournisseurs internationaux, sur lesquelles on peut lire « Conforme au RGPD » ou « Conforme au DSGVO ». Mais si l'on examine la réalité technique – c'est-à-dire le parcours effectif des données d'un utilisateur au moment de la lecture du code –, une tout autre image se dessine.

Le problème : de nombreux fournisseurs affirment être en conformité parce qu’ils gèrent correctement les données de leurs clients. Ce qu’ils omettent souvent de mentionner, ou qu’ils ignorent, c’est l’infrastructure de routage. Dès qu’un utilisateur européen scanne un code QR, son adresse IP qui constitue une donnée à caractère personnel au sens du RGPD est transmise au serveur de routage. Si ce serveur est situé dans un pays tiers ne disposant pas d’un niveau adéquat de protection des données, ou si des cookies de suivi sont installés sans consentement, une violation de la protection des données a déjà eu lieu.

Aperçu de la situation : les services de codes QR les plus populaires QR Planet, bit.ly, Uniqode, etc. font l'objet d'un audit technique

Fournisseur / ServiceConforme au RGPDRéalité : Siège social de l'entrepriseLoi « ePrivacy »
Fournisseur d'hébergement
Réalité : Traitement des données et redirection
QR Planet

Autriche UE✔ Conforme
✔ Hetzner Allemagne
Infrastructure serveur entièrement située en Allemagne Hetzner. Aucun cookie de suivi persistant lors de la redirection.
Uniqode anciennement Beaconstac


États-Unis Uniqode Phygital Inc.❌ cookies non autorisés
✔ AWS Allemagne
L'infrastructure de données achemine les requêtes via des serveurs situés aux États-Unis sans décision de reconnaissance de l'adéquation au cadre DPF
QR Code Tiger qr1.be


Singapour QRTIGER PTE. LTD.✔ Conforme
✖ DigitalOcean États-Unis
Les serveurs de redirection opèrent dans un pays tiers pour lequel aucune décision d'adéquation spécifique de l'UE n'a été prise
Bitly


États-Unis Bitly, Inc. ❌ Cookies non autorisés
✖ Bitly États-Unis
S'appuie fortement sur l'infrastructure américaine et installe fréquemment des cookies d'analyse lors de la redirection vers des URL raccourcies avant que l'utilisateur n'ait donné son consentement.

Au 15 juillet 2026

Les deux pièges les plus courants liés au RGPD concernant les URL courtes et les codes QR

Lorsque vous analysez les liens de vos campagnes en cours, vous devez accorder une attention particulière à ces deux points essentiels, que les prestataires internationaux négligent presque toujours :

  1. Transfert illégal vers des pays tiers juridiction du serveur : si les serveurs chargés du redirection sont situés en dehors de l’EEE Espace économique européen et qu’aucun accord tel que le cadre de protection des données UE-États-Unis ne s’applique, le transfert de l’adresse IP de l’utilisateur est interdit sans le consentement préalable explicite de l’utilisateur.
  2. Cookies sans consentement directive « ePrivacy » : si un outil installe un cookie de suivi ou d’analyse persistant pendant la fraction de seconde nécessaire au transfert des données, cela constitue une violation directe de la directive européenne sur les cookies « ePrivacy ». En effet, à ce moment-là, l’utilisateur n’a pas encore eu l’occasion de cliquer sur une bannière relative aux cookies.

Comment fonctionne l'auditeur ? Les trois piliers de la protection des données 

Notre outil analyse en détail l'URL cible et évalue le fournisseur en se basant sur les trois piliers fondamentaux de la législation en matière de protection des données :

1. Juridiction d'hébergement Où se trouve le serveur ?

L'auditeur identifie l'adresse IP associée à l'URL raccourcie et détermine le pays dans lequel se trouve le serveur qui gère la redirection.

  • Pourquoi est-ce important ? Si le serveur est situé en dehors de l’UE par exemple, aux États-Unis, les métadonnées de l’utilisateur telles que son adresse IP sont immédiatement transférées vers un pays tiers dès que le code QR est scanné. En l’absence de garanties juridiques, cela constitue une grave violation du RGPD.
  • Exception : si le serveur est exploité par une entreprise américaine, celle-ci doit avoir adhéré au cadre de protection des données UE-États-Unis DPF afin de pouvoir recevoir légalement des données en provenance d'Europe.

2. Statut de l'entreprise Où se trouve le prestataire ?

Dans ce cas, l'outil vérifie où le prestataire a enregistré son siège social.

  • Pourquoi est-ce important ? Idéalement , le fournisseur devrait être basé dans l’UE. S’il est basé en dehors de l’UE, les choses se compliquent. Cela est particulièrement critique lorsqu’il s’agit de fournisseurs américains.
  • Le problème américain CLOUD Act : les entreprises américaines sont légalement tenues d’accorder aux autorités américaines telles que le FBI ou la NSA l’accès à leurs données sur simple demande, partout dans le monde, que le serveur soit physiquement situé à Francfort, à Dublin ou dans l’Oregon. Cette capacité à accéder secrètement aux données est en contradiction directe avec le RGPD.

3. Directive européenne sur les cookies / Directive « ePrivacy » Des cookies sont-ils installés sans autorisation ? 

Ce test permet de vérifier si, lors du processus de redirection, le serveur place des cookies dans le navigateur de l'utilisateur ou charge des scripts de suivi sans autorisation.

  • Pourquoi est-ce important ? Conformément à la directive « ePrivacy », le stockage d’informations sur l’appareil d’un utilisateur sans son consentement préalable et actif opt-in est strictement interdit. Si un fournisseur installe un cookie de suivi en transmettant simplement des données sans le consentement de l’utilisateur, cela constitue une violation directe de la loi.

Comprendre les résultats des tests : quand le test est considéré comme réussi

À l'issue de l'analyse, l'auditeur vous communiquera un résultat clair. Deux issues sont possibles :

  • Feu vert conformité à 100 % : le prestataire réussit les trois tests.
  • Feu rouge critère d'exclusion : au moins l'un des trois tests échoue. Dans ce cas, vous devez vérifier de toute urgence si vous pouvez utiliser ce prestataire pour vos campagnes en toute conformité avec la loi.

Scénarios possibles : conformité au RGPD ou risque de non-conformité

1. Juridiction compétente en matière d'hébergement

✅ L'infrastructure du serveur de routage est située au sein de l'Espace économique européen EEE.
❌ Le serveur de routage traite les requêtes en dehors de l'Union européenne sans garanties reconnues.

2. Statut de la société

✅ Le prestataire est établi dans l'UE, ou l'entreprise non européenne détient une certification en cours de validité au titre du cadre de protection des données UE-États-Unis DPF ou utilise des clauses contractuelles types SCC reconnues.
❌ Parce que l’entreprise est établie aux États-Unis, elle est soumise au CLOUD Act risque d’accès par les autorités américaines ou exerce ses activités dans des pays tiers tels que Singapour sans avoir convenu des garanties contractuelles nécessaires SCC avec ses clients.

3. Directive européenne sur les cookies / Directive « ePrivacy »

✅ Aucun cookie ni script de suivi non autorisé n'a été détecté lors de la redirection.
❌ Non conforme. Une tentative a été effectuée pour installer un cookie de suivi sur l'appareil de l'utilisateur avant que celui-ci n'ait donné son consentement.

Pourquoi vous êtes entre de bonnes mains avec QR Planet

En tant que prestataire européen basé en Autriche, nous développons et exploitons notre infrastructure de codes QR conformément au principe de « Privacy by Design »:
  1. Sans exception, nos serveurs sont hébergés dans des centres de données européens hautement sécurisés.
  2. Nous sommes une entreprise autrichienne et ne sommes donc pas soumis à la loi américaine CLOUD Act. Nous ne partageons aucune donnée avec des services de renseignement étrangers.
  3. Notre système de suivi standard des redirections est 100 % sans cookies. Nous respectons la vie privée de vos clients dès la première seconde.
Faites le test dès maintenant et mettez votre fournisseur actuel de services de codes QR à l'épreuve :
Vérifiez la conformité de votre code QR au RGPD !

 Sources 

Last update 6 hours ago