QR codes : empêcher l'exposition de dossiers personnels
Concevoir un QR code lié à des données personnelles : contenu encodé, accès au dossier, copie du support et révocation.
Un QR code sur un badge ou un document facilite l’accès à une information. Il peut aussi exposer un dossier si toute personne qui le photographie obtient le même accès. La revue doit distinguer les données directement encodées du lien qui conduit à une ressource protégée, puis examiner ce qui se passe lorsque le support circule.
Ce qu’il faut retenir
- Un QR code est un mode de représentation ; il n’assure pas à lui seul la confidentialité.
- Un lien difficile à deviner peut être copié ou partagé avec son support.
- Les droits doivent être vérifiés au niveau de la ressource accessible.
- Une expiration ou révocation doit être prévue lorsque le besoin l’exige.
Choisir ce que le code contient
Dressez l’inventaire du contenu : nom, référence, URL, paramètres ou autre information. Évaluez ce qu’une personne disposant d’un lecteur peut comprendre ou obtenir. Un code sans nom peut encore être une donnée personnelle lorsqu’il permet de rattacher une ressource à une personne.
Les articles 4(1), 5(1)(c), 25(2) et 32(1) du RGPD encadrent respectivement la notion de donnée personnelle, la minimisation, l’accessibilité par défaut et la sécurité. RGPD.
La conception doit partir de l’usage attendu : informer le public, retrouver un dossier par un agent habilité ou permettre une action individuelle ne présente pas les mêmes besoins.
Comparer les options de conception
| Option | Avantage possible | Risque à examiner |
|---|---|---|
| Données directement encodées | Lecture sans connexion | Informations copiables avec le support |
| Lien vers une page publique | Diffusion simple | Absence de contrôle sur les lecteurs |
| Lien vers un dossier authentifié | Vérification des droits à l’ouverture | Qualité du contrôle et du parcours de connexion |
| Jeton donnant un accès limité | Parcours simplifié dans certains cas | Copie, durée, périmètre et révocation |
| Référence interne | Recherche par un outil autorisé | Rattachement erroné ou accès trop large |
Ces options ne constituent pas un classement universel. Choisissez selon les données, les destinataires et les conséquences d’une copie. Un jeton utilisable comme moyen d’accès doit être traité comme un secret approprié à ce rôle.
Prévoir les scénarios de copie et d’erreur
Exemple hypothétique : un document remis au client porte un code ouvrant son dossier complet. Le document est ensuite photographié pour une autre formalité. Si le code suffit à obtenir toutes les pièces, le partage de l’image ouvre un accès non prévu.
Vérifiez le périmètre minimal nécessaire : une confirmation limitée peut suffire là où le dossier complet est excessif. Contrôlez le changement d’utilisateur, la déconnexion, le retrait d’autorisation et l’ouverture depuis un terminal qui n’a jamais été authentifié.
La revue des liens de partage fournit des contrôles complémentaires. L’adresse contenue dans le QR code ne doit pas contourner les protections de la ressource.
Maîtriser les traces et la fin de validité
Évitez d’inclure des données personnelles ou secrets inutiles dans les paramètres visibles de l’URL. Examinez les journaux, outils d’analyse et services intermédiaires qui peuvent recevoir l’adresse. Les journaux d’erreurs ne doivent pas recopier sans nécessité les éléments donnant accès au dossier.
Définissez l’expiration, la révocation et le comportement après fermeture du dossier selon le besoin. Le RGPD n’impose pas une durée universelle de validité des QR codes. Une invalidation doit néanmoins être effective lorsque les conditions d’accès cessent d’être réunies.
La CNIL recommande d’intégrer les droits d’accès et la protection dans le développement du service. CNIL, encadrer les développements. Vérifiez la configuration déployée avec des données fictives et des utilisateurs de rôles différents.
Le guide des étiquettes de colis illustre le cas d’un support exposé à de nombreux intervenants : le parcours doit être conçu pour cette circulation réelle.
FAQ
Peut-on stocker directement des coordonnées dans le QR code ?
Cela dépend de la finalité et des conditions de diffusion. Les données restent lisibles par les personnes qui disposent du support et d’un outil adapté ; le codage ne les rend pas confidentielles.
Un lien à usage unique règle-t-il tous les risques ?
Il peut réduire certains usages ultérieurs, mais il faut encore vérifier le premier destinataire, le périmètre accessible et les copies qu’il peut obtenir. Il ne remplace pas l’analyse de nécessité.
Faut-il authentifier toute lecture de QR code ?
Pas pour une simple information destinée au public. Pour des ressources personnelles, choisissez un contrôle d’accès adapté au risque et aux destinataires prévus.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.