La industria QR depredadora

La trampa de la redirección: cómo los códigos QR con intermediario te rastrean

Los códigos QR dinámicos hacen pasar cada escaneo por un servidor que puede registrar quién, dónde y cuándo. Cómo funciona realmente el rastreo por redirección de QR.

Cada vez que escaneas un código QR dinámico, tu toque puede pasar primero por el servidor de un desconocido — y ese servidor puede anotar en silencio cuándo escaneaste, más o menos dónde estabas y qué teléfono usaste. Esta es la trampa de la redirección, y la mayoría de la gente nunca sabe que está ahí.

Los códigos QR parecen maravillosamente directos: apunta, escanea, llega. Pero toda una categoría de códigos coloca un intermediario invisible entre tú y la página que crees que estás visitando. Si tienes un negocio, ese intermediario te lo venden como "analíticas". Si eres quien escanea, es un rastreo que no consentiste y que no puedes ver. Vamos a destapar cómo funciona realmente el rastreo por redirección de QR, qué puede y qué no puede capturar, y qué significa para la privacidad a ambos lados del código. 🐾

Los dos tipos de código, una vez más

Un código QR estático codifica tu destino directamente. Escanearlo lleva tu teléfono directo a la URL real — no hay ningún servidor en medio, así que no hay nada que registrar. Un código QR dinámico, en cambio, codifica un enlace corto en el dominio del proveedor, que redirige al destino real. Ese paso de redirección es todo el truco: durante una fracción de segundo, tu petición aterriza en el servidor del proveedor antes de rebotar hacia adelante, y en ese momento puede quedar registrada. Nuestra visión general sobre códigos QR estáticos frente a dinámicos cubre lo básico; aquí nos centramos en el rastreo.

Cómo una redirección convierte un escaneo en datos

Cuando tu teléfono abre un enlace, no solo recibe una página — también entrega cierta información como parte de la mecánica normal de la web. Un servidor de redirección puede leer y registrar:

  • La hora y la fecha del escaneo, hasta el segundo.
  • La ubicación aproximada, deducida de tu dirección IP — normalmente con precisión de ciudad o región, no de tu punto exacto.
  • El dispositivo y el software, a partir de la cadena de user-agent que envía tu navegador: tipo de teléfono, sistema operativo, navegador.
  • El contexto de referencia en algunos casos, y señales de visitas repetidas si se establecen cookies o identificadores.

Nada de esto requiere algo furtivo ni ilegal. Es el intercambio normal que hace cada petición web — la redirección simplemente sitúa al proveedor en posición de capturarlo antes de dejarte pasar. Multiplica eso por cada escaneo de cada código que alojan, y obtienes un flujo grande y continuo de datos de comportamiento.

Un código estático es una señal de tráfico: apunta y no dice nada. Un código dinámico es un torniquete: todo el que pasa queda contado, cronometrado y anotado.

Lo que la redirección no puede ver

La justicia importa, así que seamos precisos sobre los límites. Una redirección de QR no es una escucha telefónica. Por lo general no puede:

  • Leer tu ubicación GPS exacta — la IP da una zona aproximada, no un punto.
  • Ver otras aplicaciones, tus contactos, tus archivos ni tus mensajes.
  • Instalar nada ni "hackear" tu teléfono solo con redirigir. (Para lo que los códigos realmente no pueden hacer, consulta códigos QR y URLs maliciosas.)
  • Identificarte necesariamente por tu nombre, a menos que la propia página de destino lo pida y lo vincule.

Así que la trampa de la redirección va de rastreo de comportamiento silencioso y agregado, no de vigilancia del contenido de tu dispositivo. Eso es menos alarmante que las historias de miedo — pero sigue siendo una recopilación de datos que quien escanea nunca aceptó.

Por qué esto le importa a quien escanea

Si solo intentas leer un menú, probablemente no esperas que una empresa externa registre tu visita. Sin embargo, con un código dinámico, eso es exactamente lo que puede ocurrir — y no tienes forma de saberlo mirándolo. El código no da ninguna señal visible de si es estático o dinámico. Las preocupaciones de privacidad son reales:

  • Sin consentimiento, sin aviso. No hay banner de cookies en un código QR. Quedas registrado antes de haber visto una sola palabra.
  • Perfiles con el tiempo. Si el mismo proveedor aloja códigos de muchos negocios, tus escaneos en todos ellos pueden, en principio, correlacionarse.
  • Datos a los que no puedes llegar. El registro vive en los servidores del proveedor, bajo sus políticas, no en el negocio con el que creías estar tratando.

Por qué esto también le importa al negocio

Si eres dueño del código, el rastreo suena a ventaja — y a veces lo es de verdad. Pero viene con responsabilidades silenciosas. Estás encaminando los escaneos de tus clientes a través de un tercero cuyas prácticas de datos no controlas, y estás apostando tus materiales impresos a que ese tercero siga vivo (la dependencia que cubrimos en lo que un código QR dinámico te está costando de verdad). Si tu marca se presenta como respetuosa con la privacidad, un rastreador de redirección silencioso encaja mal con esa promesa.

Cómo protegerte como persona que escanea

No siempre puedes evitar los códigos dinámicos, pero puedes escanear con más conciencia:

  1. Previsualiza el enlace. La mayoría de las cámaras de teléfono muestran la URL antes de abrirla. Un enlace corto en un dominio desconocido es señal de una redirección.
  2. Vigila la barra de direcciones. Si acabas en un lugar distinto de donde el enlace parecía apuntar, pasaste por una redirección.
  3. Usa herramientas de privacidad. Una VPN difumina tu ubicación basada en IP; los navegadores que bloquean rastreadores limitan lo que te sigue tras la redirección.
  4. Ten más cuidado con los códigos inesperados. Nuestra lista de comprobación de seguridad de códigos QR te ayuda a decidir cuándo escanear siquiera.

Cómo respetar a las personas como dueño del código

Si estás creando códigos, el camino respetuoso con la privacidad es sencillo: usa un código estático para que sencillamente no haya redirección que registre a nadie. Tus clientes van directo a tu página, y ningún tercero se sitúa en medio. Puedes crear un código QR estático gratis que haga exactamente esto — sin cuenta, sin rastreo y sin caducidad.

Si realmente necesitas analíticas o un destino editable, prefiere ejecutar la redirección en tu propio dominio, bajo tu propia política de privacidad, en lugar de entregar los datos de tus visitantes a un proveedor. Obtienes tus cifras, tus clientes saben quién las recopila y nadie puede tomar el código como rehén — el enfoque que describimos en el argumento a favor de los códigos QR estáticos y abiertos.

El resumen honesto

Los códigos QR dinámicos no son software espía, y las analíticas no son malvadas. Pero una redirección convierte en silencio un simple escaneo en un evento registrado, en el servidor de otra persona, sin aviso para quien escanea. Cuando no necesitas eso — que es la mayoría de las veces — un código estático es la opción más limpia, más amable y más honesta. Es una razón central por la que QR Puppy solo hace códigos estáticos, como explica nuestro manifiesto.

Preguntas frecuentes

¿Puede un código QR rastrear mi ubicación exacta?

Por sí solo, no. La redirección de un código dinámico puede registrar una ubicación aproximada a partir de tu dirección IP — normalmente una ciudad o región — pero no un punto GPS exacto. La ubicación precisa requeriría que la página de destino la pidiera y que tú concedieras el permiso.

¿Cómo sé si un código QR me está rastreando?

A menudo no puedes saberlo solo con mirar, pero previsualizar el enlace ayuda. Si apunta a una URL corta en un dominio desconocido que luego redirige a otro sitio, estás pasando por un intermediario que puede registrar el escaneo. Un enlace directo al destino real es estático y no registra nada.

¿Rastrea algo un código QR estático?

No. Un código estático lleva tu teléfono directamente al destino sin ningún servidor en medio, así que no hay nada que registre el escaneo. Cualquier rastreo posterior proviene del propio sitio web de destino, exactamente igual que si hubieras tecleado la dirección.

¿Es legal el rastreo por redirección de QR?

Por lo general sí — usa los mismos datos de petición que recibe cualquier sitio web. La preocupación es la transparencia y el consentimiento: quien escanea normalmente no tiene ni idea de que un tercero lo está registrando y, según la región, la recopilación silenciosa puede chocar con la normativa de privacidad.

¿Puedo obtener analíticas de escaneo sin rastrear a mis clientes a través de un proveedor?

Sí. Ejecuta la redirección en tu propio dominio bajo tu propia política de privacidad, para que cualquier dato recopilado se quede contigo y tus clientes sepan quién está detrás. O prescinde por completo de las analíticas con un código estático y mantén toda la interacción privada.

Crea un código QR de forma honesta 🐾

Gratis para siempre, sin rastreo, sin caducidad — generado en tu propio navegador.

🎨 Crear un código QR →