Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Samedi 26 septembre 2026
Marketing Digital

QR code événement : collecter le strict nécessaire

QR code d'événement : créez un formulaire court, rendez les finalités visibles et contrôlez les redirections, les traceurs et la collecte mobile.

Le visiteur scanne un QR code affiché près de l’accueil pour accéder à un atelier. Le lien ouvre un formulaire qui exige aussi son téléphone, son budget et un abonnement commercial. Ce parcours doit être ramené à la promesse visible : s’inscrire à l’activité annoncée.

Définir ce que le scan permet de faire

Un QR code n’est qu’un moyen d’accéder à une information ou à un service. Le scan ne constitue pas, en lui-même, un consentement général aux traitements effectués ensuite. Les exigences de minimisation et de protection par défaut découlent notamment des Art. 5(1)(c) et 25(2) : principes et conception des traitements.

Préparez une fiche du parcours avant de faire imprimer l’affiche.

Élément Choix proposé pour une inscription simple
Texte sur l’affiche Objet de l’inscription et identité de l’organisateur
Adresse de destination Domaine reconnaissable, sans chaîne de redirections inutile
Champs Seulement ceux nécessaires à la gestion de l’atelier
Marketing Choix distinct, facultatif lorsque fondé sur le consentement
Confirmation Informations pratiques annoncées, sans campagne ajoutée
Solution de repli Moyen accessible si le visiteur ne peut pas scanner

Informer sur un écran réellement lisible

L’Art. 12(1) exige une information accessible et compréhensible. La CNIL sur la transparence décrit l’organisation de l’information ; adaptez-la au petit écran plutôt que d’entasser une notice dans une fenêtre difficile à fermer.

Placez près du bouton une explication courte de l’usage, puis l’accès à l’information complète. Un lien générique « mentions » ne suffit pas si la personne ignore qu’elle sera inscrite à une communication commerciale. Le guide du formulaire conforme fournit une méthode de séparation des champs et finalités.

Vérifier les intermédiaires du lien

Un code imprimé peut pointer directement vers votre page ou vers un service de redirection. Dans le second cas, identifiez les données reçues par ce service, ses finalités et ses accès. Ne présumez pas que la visite est anonyme parce que le formulaire ne demande pas encore de nom.

Contrôlez les scripts qui se chargent avant le choix de l’utilisateur et appliquez le régime pertinent des cookies et traceurs. Le besoin de compter les scans ne justifie pas automatiquement un profil publicitaire.

Valider le parcours sur place

Scannez avec un appareil de démonstration et suivez l’inscription complète. Vérifiez la lisibilité, les champs obligatoires, la destination des données et le message de confirmation. Refusez le marketing facultatif puis assurez-vous que l’inscription à l’atelier fonctionne encore comme annoncé.

Gardez une version de l’affiche et du formulaire avec leur date. Cela documente le contexte de la génération de leads lorsqu’une suite commerciale distincte a effectivement été choisie.

Vérifiez également la confidentialité de la liste des inscrits après réception du formulaire.

Ce qu’il faut retenir

  • Le scan ne vaut pas accord à tous les traitements de la page.
  • Limitez les champs à la promesse de l’affiche.
  • Contrôlez les redirections et le chargement des traceurs.

FAQ

Le QR code doit-il contenir le nom du visiteur ?

Pas pour un accès général au formulaire. Un code individualisé poursuit un autre besoin qui doit être justifié et protégé.

Peut-on imposer un smartphone personnel ?

Examinez les alternatives adaptées au contexte et l’accessibilité du service. Une solution de repli évite aussi de conditionner l’accès à un parcours de collecte que la personne ne comprend pas.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →