Protezione dei dati nei codici QR: a cosa devono prestare attenzione le aziende svizzere secondo la LPD
I codici QR sono generalmente considerati strumenti tecnici innocui: una sequenza di caselle bianche e nere che rimanda a un sito web. Tuttavia, non appena un codice analizza dati o rimanda a moduli che raccolgono dati personali, ci si muove in un ambito della normativa sulla protezione dei dati che riguarda anche le aziende svizzere.
Nota: Questo articolo offre una panoramica generale e non sostituisce la consulenza legale. In caso di domande specifiche relative alla propria situazione, si consiglia di rivolgersi a un esperto.
La legge riveduta sulla protezione dei dati (revLPD) come base normativa
Da settembre 2023 è in vigore in Svizzera la legge sulla protezione dei dati riveduta (revLPD). Essa impone alle aziende, tra l’altro:
- Trasparenza: gli interessati devono poter comprendere quali dati vengono trattati e per quale scopo – di norma tramite un’informativa sulla privacy.
- Minimizzazione dei dati: è consentito raccogliere solo i dati effettivamente necessari per il rispettivo scopo.
- Sicurezza adeguata: provvedimenti tecnici e organizzativi devono proteggere i dati trattati da abusi, perdita o accesso non autorizzato.
- Obbligo di segnalazione in caso di violazioni: determinate violazioni della protezione dei dati devono essere segnalate all’Incaricato federale della protezione dei dati e della trasparenza (IFPDT).
Dove entrano concretamente in gioco i codici QR
Il tracciamento delle scansioni come trattamento dei dati
Se un codice QR dinamico registra quando, con quale frequenza e tramite quale dispositivo è stato scansionato, si tratta di una forma di trattamento dei dati. Se le singole scansioni sono potenzialmente riconducibili a una persona tramite l’indirizzo IP, tale processo dovrebbe essere menzionato nella propria informativa sulla privacy – anche se molti fornitori di codici QR trattano già gli indirizzi IP in forma anonima, riducendo così notevolmente il rischio.
Moduli e landing page dietro il codice
Se un codice QR rimanda a un modulo di contatto, a un’iscrizione alla newsletter o a un concorso a premi che richiede dati personali, a questa pagina di destinazione si applicano gli stessi requisiti previsti per qualsiasi altro modulo: devono essere fornite informazioni chiare sulla finalità del trattamento e deve esserci una base giuridica valida per il trattamento stesso. In caso di dubbio, è inoltre necessario un consenso esplicito.
Codici vCard con dati di contatto di terzi
Se un codice QR vCard non viene creato per sé stessi, ma per un’altra persona (ad esempio per i collaboratori su targhette identificative condivise), occorre verificare se la persona interessata acconsenta alla pubblicazione dei propri dati di contatto.
Sede al di fuori della Svizzera
Se la procedura di scansione o il trattamento dei dati sottostante vengono gestiti da un fornitore con sede o server all’estero, può diventare rilevante anche la questione del trattamento transfrontaliero dei dati. I fornitori con sede e hosting in Svizzera o nell’UE semplificano notevolmente questa valutazione nella pratica.
Una checklist pratica
- La propria informativa sulla privacy menziona che le scansioni dei codici QR possono essere analizzate a fini statistici?
- Gli indirizzi IP vengono resi anonimi o almeno abbreviati durante l’analisi?
- Un codice QR rimanda a un modulo che raccoglie dati personali – e tale modulo è a sua volta conforme alle norme sulla protezione dei dati?
- Vengono diffusi contenuti sensibili o non destinati al pubblico tramite un codice QR accessibile a tutti, sebbene sarebbe più opportuno proteggerli con una password?
- Si sa dove il fornitore di codici QR utilizzato gestisce i propri server?
Il punto di vista pragmatico
Per la maggior parte delle applicazioni quotidiane – un menu, un codice informativo su un prodotto, un link ai social media – la legge sulla protezione dei dati non pone grandi ostacoli, purché vengano rispettati gli obblighi fondamentali di trasparenza. La situazione diventa più critica non appena un codice QR porta, direttamente o indirettamente, a dati personali – ad esempio tramite un modulo, un sondaggio con un campo per il nome o una scheda di contatto. In questi casi vale la pena effettuare una breve verifica prima che il codice venga mandato in stampa.
A cosa prestare attenzione nella scelta di un fornitore di codici QR
Chi desidera operare nel rispetto della protezione dei dati dovrebbe prestare particolare attenzione anche allo strumento per i codici QR utilizzato. Dove vengono ospitati i dati? Gli indirizzi IP vengono resi anonimi? E, se necessario, è possibile proteggere i contenuti sensibili con una password? QRown è ospitato in Svizzera e rende anonimi i dati di scansione già di default: una solida base per adempiere ai propri obblighi in materia di protezione dei dati con la coscienza pulita.
Inizia subito a informarti!
Crea i tuoi codici QR con un fornitore svizzero che tiene conto della protezione dei dati fin dall’inizio.