Protection des données et codes QR : ce que les entreprises suisses doivent respecter selon la LPD
Les codes QR sont généralement considérés comme des outils techniques inoffensifs : un motif composé de cases noires et blanches qui redirige vers un site web. Cependant, dès qu’un code analyse des données ou renvoie vers des formulaires permettant de collecter des données à caractère personnel, on entre dans un domaine relevant de la protection des données qui concerne également les entreprises suisses.
Remarque : Cet article offre un aperçu général et ne remplace en aucun cas un conseil juridique. Pour toute question concrète concernant votre situation personnelle, il est recommandé de faire appel à un spécialiste.
La loi révisée sur la protection des données (revLPD) comme base juridique
Depuis septembre 2023, la loi révisée sur la protection des données (revLPD) est en vigueur en Suisse. Elle impose notamment aux entreprises :
- Transparence : les personnes concernées doivent pouvoir comprendre quelles données sont traitées et à quelles fins – généralement via une déclaration de confidentialité.
- Minimisation des données : seules les données strictement nécessaires à la finalité visée peuvent être collectées.
- Sécurité appropriée : des mesures techniques et organisationnelles doivent protéger les données traitées contre toute utilisation abusive, perte ou accès non autorisé.
- Obligation de signalement en cas de violation : certaines violations de la protection des données doivent être signalées au Préposé fédéral à la protection des données et à la transparence (PFPDT).
Quand les codes QR entrent-ils concrètement en jeu ?
Le suivi des scans en tant que traitement de données
Si un code QR dynamique enregistre quand, à quelle fréquence et via quel appareil il a été scanné, il s’agit d’une forme de traitement des données. Si certains scans peuvent potentiellement être associés à une personne via l’adresse IP, ce processus doit être mentionné dans la politique de confidentialité de l’entreprise – même si de nombreux fournisseurs de codes QR traitent déjà les adresses IP de manière anonymisée, réduisant ainsi considérablement le risque.
Formulaires et pages de destination derrière le code
Si un code QR renvoie vers un formulaire de contact, une inscription à une newsletter ou un jeu-concours demandant des données à caractère personnel, cette page de destination est soumise aux mêmes exigences que n’importe quel autre formulaire : elle doit comporter des informations claires sur la finalité du traitement ainsi qu’une base juridique valable pour celui-ci. En cas de doute, un consentement explicite est en outre requis.
Codes vCard contenant les coordonnées de tiers
Si un code QR vCard n’est pas créé pour soi-même mais pour une autre personne (par exemple pour des collaborateurs figurant sur des badges nominatifs communs), il convient de vérifier si la personne concernée consent à la publication de ses coordonnées.
Siège social hors de Suisse
Si le processus de numérisation ou le traitement des données qui en découle est effectué par un prestataire dont le siège social ou le serveur se trouve à l’étranger, la question du traitement transfrontalier des données peut également se poser. Les prestataires dont le siège social et l’hébergement se trouvent en Suisse ou dans l’UE simplifient considérablement cette évaluation dans la pratique.
Une liste de contrôle pratique
- La politique de confidentialité mentionne-t-elle que les scans de codes QR peuvent être analysés à des fins statistiques ?
- Les adresses IP sont-elles anonymisées ou au moins tronquées lors de l’analyse ?
- Un code QR renvoie-t-il vers un formulaire qui recueille des données à caractère personnel – et ce formulaire est-il lui-même conçu dans le respect de la protection des données ?
- Des contenus sensibles ou non destinés au grand public sont-ils diffusés via un code QR librement accessible, alors qu’une protection par mot de passe serait plus judicieuse ?
- Sait-on où le prestataire de codes QR utilisé exploite ses serveurs ?
Une approche pragmatique
Pour la plupart des utilisations quotidiennes – un menu, un code d’information sur un produit, un lien vers les réseaux sociaux –, la loi sur la protection des données ne pose pas d’obstacles majeurs, à condition que les obligations fondamentales de transparence soient respectées. La situation devient plus critique dès qu’un code QR mène, directement ou indirectement, à des données à caractère personnel – par exemple via un formulaire, un sondage comportant un champ « nom » ou une fiche de contact. Dans ces cas-là, il vaut la peine de procéder à une vérification rapide et minutieuse avant que le code ne soit imprimé.
Ce à quoi il faut veiller lors du choix d’un fournisseur de codes QR
Si vous souhaitez travailler en conformité avec la protection des données, vous devez également examiner attentivement l’outil de codes QR utilisé. Où les données sont-elles hébergées ? Les adresses IP sont-elles anonymisées ? Et est-il possible, si nécessaire, de protéger les contenus sensibles à l’aide d’un mot de passe ? QRown est hébergé en Suisse et anonymise les données de scan par défaut – une base solide pour remplir ses obligations en matière de protection des données en toute bonne conscience.
Commencez dès maintenant à vous informer !
Créez vos codes QR avec un fournisseur suisse qui intègre la protection des données dès le départ.