Protección de datos en los códigos QR: lo que deben tener en cuenta las empresas suizas según la Ley de Protección de Datos (DSG)
Los códigos QR se consideran generalmente herramientas técnicas inofensivas: un patrón de casillas blancas y negras que redirige a una página web. Sin embargo, en cuanto un código analiza datos o redirige a formularios que recogen datos personales, se entra en un ámbito de la legislación sobre protección de datos que también es relevante para las empresas suizas.
Nota: Este artículo ofrece una visión general y no sustituye al asesoramiento jurídico. Si tiene preguntas concretas sobre su situación particular, se recomienda consultar a un especialista.
La Ley de Protección de Datos revisada (revDSG) como base
Desde septiembre de 2023 está en vigor en Suiza la Ley de Protección de Datos revisada (revDSG). Esta exige a las empresas, entre otras cosas:
- Transparencia: los interesados deben poder comprender qué datos se tratan y con qué finalidad, normalmente a través de una política de privacidad.
- Minimización de datos: solo se pueden recabar tantos datos como sean realmente necesarios para la finalidad en cuestión.
- Seguridad adecuada: deben adoptarse medidas técnicas y organizativas para proteger los datos tratados contra el uso indebido, la pérdida o el acceso no autorizado.
- Obligación de notificación en caso de violaciones: determinadas violaciones de la protección de datos deben notificarse al Comisionado Federal de Protección de Datos y Libertad de Información (EDÖB).
Dónde entran en juego concretamente los códigos QR
El seguimiento de escaneos como tratamiento de datos
Si un código QR dinámico analiza cuándo, con qué frecuencia y a través de qué dispositivo se ha escaneado, se trata de una forma de tratamiento de datos. Si los escaneos individuales pueden asignarse potencialmente a una persona a través de la dirección IP, este proceso debe mencionarse en la propia política de privacidad, aunque muchos proveedores de códigos QR ya tratan las direcciones IP de forma anónima, lo que reduce considerablemente el riesgo.
Formularios y páginas de destino detrás del código
Si un código QR conduce a un formulario de contacto, a una suscripción a un boletín informativo o a un sorteo en el que se solicitan datos personales, se aplican a esa página de destino los mismos requisitos que a cualquier otro formulario: debe haber información clara sobre la finalidad del tratamiento, así como una base jurídica válida para el mismo. En caso de duda, también se requiere un consentimiento explícito.
Códigos vCard con datos de contacto de terceros
Si un código QR vCard no se crea para uno mismo, sino para otra persona (por ejemplo, para empleados en placas identificativas compartidas), se debe comprobar si la persona en cuestión está de acuerdo con la publicación de sus datos de contacto.
Ubicación fuera de Suiza
Si el proceso de escaneo o el tratamiento de datos subyacente lo lleva a cabo un proveedor con sede o servidores en el extranjero, también puede ser relevante la cuestión del tratamiento transfronterizo de datos. Los proveedores con sede y alojamiento en Suiza o en la UE simplifican considerablemente esta evaluación en la práctica.
Una lista de comprobación práctica
- ¿Se menciona en la propia política de privacidad que los escaneos de códigos QR pueden analizarse con fines estadísticos?
- ¿Se anonimizan las direcciones IP durante el análisis o, al menos, se procesan de forma abreviada?
- ¿Conduce un código QR a un formulario que recopila datos personales? ¿Y está ese formulario, a su vez, diseñado de conformidad con la normativa de protección de datos?
- ¿Se difunden contenidos sensibles o no destinados al público a través de un código QR de acceso abierto, aunque sería más sensato protegerlos con una contraseña?
- ¿Se sabe dónde opera el proveedor de códigos QR utilizado?
La perspectiva pragmática
Para la mayoría de las aplicaciones cotidianas —una carta de restaurante, un código con información sobre un producto, un enlace a redes sociales— la ley de protección de datos no plantea grandes obstáculos, siempre que se respeten las obligaciones básicas de transparencia. La situación se vuelve más crítica en cuanto un código QR conduce, directa o indirectamente, a datos de carácter personal —por ejemplo, a través de un formulario, una encuesta con un campo para el nombre o una ficha de contacto—. En estos casos, merece la pena realizar una breve comprobación antes de enviar el código a imprenta.
Qué hay que tener en cuenta a la hora de elegir un proveedor de códigos QR
Quien desee trabajar cumpliendo con la normativa de protección de datos debería examinar con detenimiento también la herramienta de códigos QR que utilice. ¿Dónde se alojan los datos? ¿Se anonimizan las direcciones IP? ¿Y es posible proteger el contenido sensible con una contraseña si es necesario? QRown está alojado en Suiza y ya anonimiza los datos de escaneo de forma predeterminada: una base sólida para cumplir con tus obligaciones en materia de protección de datos con la conciencia tranquila.
¡Empieza a informarte ahora mismo!
Crea tus códigos QR con un proveedor suizo que tenga en cuenta la protección de datos desde el principio.