Qraft

GDPR

GDPR(General Data Protection Regulation)是 2018 年生效的欧盟个人数据保护法规。它适用于所有处理欧盟境内个人数据的组织,违反时会按全球营业额的 4% 或 2000 万欧元中较高的一方处以罚款。日本修订后的《个人信息保护法》、美国加利福尼亚州的 CCPA 等世界各国的隐私法制都受到了它的很大影响。

二维码的运营中,与 GDPR 相关的场面相当广泛。动态二维码的访问日志里会记录 IP 地址、设备信息、位置信息和访问时间。GDPR 把这些都当作个人数据来看,因此需要在收集之前取得用户的同意、明示利用目的、规定数据的保存期限,并建立起响应用户删除请求的机制。

在二维码的落地页上显示 Cookie 同意横幅的义务,也来自 GDPR。扫描二维码打开页面的那一瞬间就设置追踪 Cookie,在没有事先同意的情况下是不允许的。这一点会直接影响二维码营销归因分析

还有一点常被漏掉:把二维码的跳转和统计交给外部的短链接服务时,日志实际上是记在那家服务商的服务器上的。这种情况下需要与对方签订数据处理协议,并确认数据存放在哪个国家。把欧盟居民的数据转移到欧盟以外时,另有一套单独的要求。

vCard 二维码交换名片信息时,同样会产生对收到的个人数据的管理责任。在活动现场大量扫描名片二维码并导入客户关系管理系统的场合,需要有保障数据主体各项权利(访问权、更正权、删除权、可携权)的机制。二维码是方便的数据收集手段,但在 GDPR 之下,「能够收集」与「可以收集」是两个不同的问题。