Le piège de la redirection : comment les codes QR intermédiaires vous pistent
Les codes QR dynamiques font passer chaque scan par un serveur capable de consigner qui, où et quand. Comment fonctionne réellement le suivi par redirection QR.
Chaque fois que vous scannez un code QR dynamique, votre requête passe peut-être d'abord par le serveur d'un inconnu — et ce serveur peut discrètement noter quand vous avez scanné, à peu près où vous étiez et quel téléphone vous utilisiez. C'est le piège de la redirection, et la plupart des gens ignorent qu'il existe.
Les codes QR paraissent merveilleusement directs : on vise, on scanne, on arrive. Mais toute une catégorie de codes glisse un intermédiaire invisible entre vous et la page que vous pensez consulter. Si vous êtes une entreprise, cet intermédiaire vous est vendu comme des « statistiques ». Si vous êtes la personne qui scanne, c'est un pistage auquel vous n'avez pas consenti et que vous ne pouvez pas voir. Voyons comment fonctionne réellement le suivi par redirection QR, ce qu'il peut et ne peut pas capturer, et ce que cela signifie pour la vie privée des deux côtés du code. 🐾
Les deux types de codes, encore une fois
Un code QR statique encode votre destination directement. Le scanner envoie votre téléphone tout droit vers la vraie URL — aucun serveur ne s'interpose, il n'y a donc rien à consigner. Un code QR dynamique encode en revanche un lien court sur le domaine du fournisseur, qui redirige vers la vraie destination. Cette étape de redirection est toute l'astuce : pendant une fraction de seconde, votre requête atterrit sur le serveur du fournisseur avant de rebondir plus loin, et à cet instant elle peut être enregistrée. Notre panorama des codes QR statiques et dynamiques couvre les bases ; ici, nous nous concentrons sur le pistage.
Comment une redirection transforme un scan en données
Quand votre téléphone ouvre un lien, il ne reçoit pas seulement une page — il transmet aussi certaines informations dans le cadre du fonctionnement ordinaire du web. Un serveur de redirection peut lire et consigner :
- L'heure et la date du scan, à la seconde près.
- Une localisation approximative, déduite de votre adresse IP — généralement précise à la ville ou à la région, pas à votre emplacement exact.
- L'appareil et le logiciel, à partir de la chaîne « user-agent » que votre navigateur envoie : type de téléphone, système d'exploitation, navigateur.
- Le contexte de provenance dans certains cas, et des signaux de visites répétées si des cookies ou des identifiants sont posés.
Rien de tout cela ne requiert quoi que ce soit de sournois ou d'illégal. C'est l'échange normal qu'effectue chaque requête web — la redirection place simplement le fournisseur en position de le capturer avant de vous laisser passer. Multipliez cela par chaque scan de chaque code qu'il héberge, et vous obtenez un flux large et continu de données comportementales.
Un code statique est un panneau indicateur : il pointe et ne dit rien. Un code dynamique est un tourniquet : chaque personne qui passe est comptée, chronométrée et notée.
Ce que la redirection ne peut pas voir
L'honnêteté compte, alors soyons précis sur les limites. Une redirection QR n'est pas une écoute téléphonique. En général, elle ne peut pas :
- Lire votre position GPS précise — l'IP donne une zone approximative, pas un point sur la carte.
- Voir vos autres applications, vos contacts, vos fichiers ou vos messages.
- Installer quoi que ce soit ni « pirater » votre téléphone du simple fait de rediriger. (Pour ce que les codes ne peuvent réellement pas faire, voyez les codes QR et les URL malveillantes.)
- Nécessairement vous identifier par votre nom, à moins que la page de destination elle-même ne demande et ne relie cette information.
Le piège de la redirection concerne donc un pistage comportemental silencieux et agrégé, et non une surveillance du contenu de votre appareil. C'est moins alarmant que les histoires qui font peur — mais cela reste une collecte de données à laquelle la personne qui scanne n'a jamais consenti.
Pourquoi cela compte pour la personne qui scanne
Si vous essayez simplement de lire un menu, vous ne vous attendez probablement pas à ce qu'une entreprise tierce consigne votre visite. Pourtant, avec un code dynamique, c'est exactement ce qui peut arriver — et vous n'avez aucun moyen de le savoir à l'œil nu. Le code ne donne aucun signe visible indiquant s'il est statique ou dynamique. Les préoccupations de vie privée sont réelles :
- Ni consentement, ni avertissement. Il n'y a pas de bannière de cookies sur un code QR. Vous êtes consigné avant d'avoir lu un seul mot.
- Des profils au fil du temps. Si le même fournisseur héberge des codes pour de nombreuses entreprises, vos scans sur l'ensemble d'entre elles peuvent, en principe, être recoupés.
- Des données hors de votre portée. Le journal réside sur les serveurs du fournisseur, selon ses règles, et non celles de l'entreprise avec laquelle vous pensiez traiter.
Pourquoi cela compte aussi pour l'entreprise
Si vous possédez le code, le pistage a l'air d'une fonctionnalité — et parfois c'en est vraiment une. Mais il s'accompagne de responsabilités discrètes. Vous faites transiter les scans de vos clients par un tiers dont vous ne maîtrisez pas les pratiques en matière de données, et vous misez vos supports imprimés sur la survie de ce tiers (la dépendance que nous abordons dans ce qu'un code QR dynamique vous coûte vraiment). Si votre marque se présente comme respectueuse de la vie privée, un traqueur de redirection silencieux cadre mal avec cette promesse.
Comment vous protéger en tant que personne qui scanne
Vous ne pouvez pas toujours éviter les codes dynamiques, mais vous pouvez scanner de façon plus avisée :
- Prévisualisez le lien. La plupart des appareils photo de téléphone affichent l'URL avant de l'ouvrir. Un lien court sur un domaine inconnu est un signe de redirection.
- Surveillez la barre d'adresse. Si vous atterrissez ailleurs que là où le lien semblait pointer, vous êtes passé par une redirection.
- Utilisez des outils de confidentialité. Un VPN brouille votre localisation fondée sur l'IP ; les navigateurs qui bloquent les traqueurs limitent ce qui vous suit après la redirection.
- Redoublez de prudence avec les codes inattendus. Notre liste de vérification de sécurité des codes QR vous aide à décider s'il faut scanner tout court.
Comment respecter les gens en tant que propriétaire du code
Si vous créez des codes, la voie respectueuse de la vie privée est simple : utilisez un code statique, ainsi il n'y a tout simplement aucune redirection pour consigner qui que ce soit. Vos clients vont droit à votre page, et aucun tiers ne s'interpose. Vous pouvez créer un code QR statique gratuit qui fait exactement cela — sans compte, sans pistage, sans expiration.
Si vous avez réellement besoin de statistiques ou d'une destination modifiable, préférez faire tourner la redirection sur votre propre domaine, selon votre propre politique de confidentialité, plutôt que de confier les données de vos visiteurs à un fournisseur. Vous obtenez vos chiffres, vos clients savent qui les collecte, et personne ne peut prendre le code en otage — l'approche que nous décrivons dans le plaidoyer pour des codes QR statiques et ouverts.
Le résumé honnête
Les codes QR dynamiques ne sont pas des logiciels espions, et les statistiques ne sont pas maléfiques. Mais une redirection transforme discrètement un simple scan en un événement consigné, sur le serveur de quelqu'un d'autre, sans aucun avertissement pour la personne qui scanne. Quand vous n'en avez pas besoin — c'est-à-dire la plupart du temps — un code statique est le choix plus propre, plus courtois et plus honnête. C'est une raison fondamentale pour laquelle QR Puppy ne fabrique que des codes statiques, comme l'explique notre manifeste.
Questions fréquentes
Un code QR peut-il suivre ma localisation exacte ?
Pas à lui seul. La redirection d'un code dynamique peut consigner une localisation approximative à partir de votre adresse IP — généralement une ville ou une région — mais pas un point GPS précis. Une localisation précise exigerait que la page de destination la demande et que vous accordiez l'autorisation.
Comment savoir si un code QR me piste ?
On ne peut souvent pas le dire à l'œil nu, mais prévisualiser le lien aide. S'il pointe vers une URL courte sur un domaine inconnu qui redirige ensuite ailleurs, vous passez par un intermédiaire capable de consigner le scan. Un lien qui va droit à la vraie destination est statique et ne consigne rien.
Un code QR statique piste-t-il quelque chose ?
Non. Un code statique envoie votre téléphone directement à la destination sans serveur intermédiaire, il n'y a donc rien pour enregistrer le scan. Tout pistage qui suit provient du site de destination lui-même, exactement comme si vous aviez tapé l'adresse.
Le suivi par redirection QR est-il légal ?
Généralement oui — il utilise les mêmes données de requête que reçoit chaque site web. La question est celle de la transparence et du consentement : la personne qui scanne ignore généralement qu'un tiers la consigne, et selon la région, une collecte silencieuse peut se heurter aux réglementations sur la vie privée.
Puis-je obtenir des statistiques de scan sans pister mes clients via un fournisseur ?
Oui. Faites tourner la redirection sur votre propre domaine, selon votre propre politique de confidentialité, ainsi toute donnée collectée reste chez vous et vos clients savent qui se trouve derrière. Ou renoncez totalement aux statistiques avec un code statique et gardez toute l'interaction privée.
Créez un QR code de façon honnête 🐾
Gratuit pour toujours, sans suivi, sans expiration — généré directement dans votre navigateur.