Warum ist QR-Datenschutz wichtig? Das sollte jeder Scanner wissen
Jeder QR-Scan kann dein Gerät, deinen Standort und dein Surfverhalten gegenüber dem Ersteller des Codes offenlegen — wenn du diese Risiken kennst, kannst du klüger scannen und Codes erstellen, denen deine Zielgruppe wirklich vertrauen kann.
Key Takeaways
- Dynamische QR-Codes können Scan-Daten wie IP-Adressen, Gerätetypen und einen groben Standort protokollieren — statische Codes sammeln von sich aus keine dieser Informationen.
- Die Ziel-URL, zu der ein QR-Code führt, kann außerdem Cookies setzen, Tracker starten oder Berechtigungen anfragen, sobald du auf der Seite landest.
- Als Ersteller eines Codes können die Analysedaten, die du aus Scans gewinnst, je nach Standort deiner Zielgruppe unter Datenschutzbestimmungen wie die DSGVO fallen.
- Scanner können sich schützen, indem sie URLs vor dem Aufrufen prüfen, einen datenschutzfreundlichen Browser nutzen und Codes an unerwarteten oder nicht verifizierten Orten meiden.
- Transparenz schafft Vertrauen — Nutzern mitzuteilen, welche Daten dein QR-Code sammelt, ist guter Stil und wird von der Zielgruppe zunehmend erwartet.
Stell dir vor, du sitzt in einem Café, und auf dem Tisch klebt statt einer Papierkarte ein QR-Code. Du scannst ihn, ohne groß nachzudenken. Das fühlt sich völlig harmlos an — und meistens ist es das auch. Aber irgendwo zwischen deiner Kamera-App und der Website des Restaurants wechseln Daten den Besitzer. Deine IP-Adresse, der Zeitpunkt des Scans, dein Gerätetyp und manchmal auch dein ungefährer Standort werden von demjenigen erfasst, der den Code eingerichtet hat. Die wenigsten denken darüber nach, weil QR-Codes so passiv wirken. Es sind ja nur bedruckte Quadrate.

Tatsache ist: Sobald ein Scan eine Weiterleitung auslöst, hast du bereits einen Datenaustausch in Gang gesetzt. Das betrifft zwei unterschiedliche Gruppen. Wenn du regelmäßig Codes scannst — in Läden, auf Events oder auf Verpackungen —, hilft es dir zu wissen, was du dabei preisgibst, um bewusste Entscheidungen zu treffen. Wenn du als Unternehmen oder Creator Codes erstellst, sorgt das Wissen darüber, was dein Setup erfasst (und welche Pflichten daraus entstehen können), dafür, dass du das Vertrauen deiner Nutzer nicht verspielst und, je nach Region, auch rechtlich auf der sicheren Seite bleibst. Für einen umfassenderen Blick auf mögliche Risiken auf beiden Seiten des Scans lohnt sich ein genauerer Blick als Einstieg.
Welche Daten ein QR-Scan tatsächlich preisgibt
Um QR-Datenschutz zu verstehen, musst du zunächst zwischen dem, was der Code selbst tut, und dem, was das Ziel tut, unterscheiden. Das sind zwei unterschiedliche Ebenen, und jede hat ihre eigenen Auswirkungen auf den Datenschutz. Ein Großteil der Verwirrung rund um die Datenerfassung durch QR-Codes entsteht dadurch, dass diese beiden Dinge vermischt werden.
Was die QR-Code-Infrastruktur erfasst
Statische QR-Codes — also solche, die eine URL oder einen Text direkt kodieren — kommunizieren beim Scannen mit keinem Server. Die Daten stecken im Muster selbst. Wenn deine Kamera den Code liest, wird nirgendwo etwas protokolliert. Der Datenschutz-Fußabdruck ist auf Code-Ebene praktisch null. Dynamische QR-Codes funktionieren anders. Sie leiten deinen Scan über einen Weiterleitungsserver, bevor du am eigentlichen Ziel landest. Dieser Server kann den Zeitstempel des Scans, deine IP-Adresse (die deinen ungefähren geografischen Standort verraten kann), dein Gerät und Betriebssystem sowie die Anzahl der Scans des Codes protokollieren. Genau diese Daten füttern die Analyse-Dashboards, die du bei den meisten QR-Plattformen siehst. Für Ersteller sind sie nützlich, aber es handelt sich trotzdem um echte personenbezogene Daten. Wenn du genauer wissen möchtest, wie sich diese beiden Typen unterscheiden, findest du im Leitfaden Statische vs. dynamische QR-Codes eine klare technische Erklärung.
Was die Zielseite erfasst
Sobald du auf der verlinkten Seite ankommst, spielt der QR-Code selbst keine Rolle mehr — jetzt bist du dem ausgeliefert, was diese Website tut. Es gelten die üblichen Web-Tracking-Mechanismen: Cookies, Tracking-Pixel, Fingerprinting-Skripte und Analyse-Tools wie Google Analytics können alle in dem Moment aktiv werden, in dem die Seite lädt. Handelt es sich beim Ziel um ein Formular oder eine Login-Seite, unterliegen alle von dir eingegebenen Informationen der Datenschutzerklärung dieser Website. Diese Ebene wird am häufigsten übersehen, und genau hier findet oft die umfangreichere Datenerfassung statt. Der QR-Code war nur die Tür. Was dahinter passiert, ist mindestens genauso wichtig.
Wo QR-Datenschutz auf Regulierung trifft
Wenn du QR-Codes für ein Geschäftspublikum in Europa, Großbritannien oder Kalifornien erstellst, können die über deine dynamischen QR-Scans erfassten Daten der DSGVO, der UK-DSGVO oder dem CCPA unterliegen. IP-Adressen gelten unter der DSGVO in der Regel als personenbezogene Daten — das bedeutet, dass ihre Erfassung ohne Rechtsgrundlage oder eine passende Datenschutzerklärung schnell zum Problem werden kann. Der Leitfaden DSGVO-Konformität für QR-Codes geht im Detail darauf ein, wie Compliance in der Praxis aussieht. Auch wenn du nicht in einem regulierten Markt tätig bist, ist Transparenz darüber, was deine Codes sammeln, einfach guter Stil — und wird von Nutzern zunehmend erwartet.
Die Gefahr durch bösartige Codes
Beim Datenschutz geht es nicht nur um die Datenerfassung durch seriöse Ersteller. Es gibt ein separates und unmittelbareres Risiko: Codes, die von Betrügern platziert wurden und dich auf Phishing-Seiten leiten, Malware-Downloads auslösen oder Zahlungsvorgänge starten, die du nie autorisiert hast. Diese Art von Angriff, manchmal auch „Quishing" genannt, nutzt gezielt die Tatsache aus, dass QR-Codes ihr Ziel erst nach dem Scannen preisgeben. Ein Aufkleber, der über einen echten Code an einem öffentlichen Ort geklebt wird, ist ein klassisches Beispiel dafür. Mehr darüber, wie diese Angriffe funktionieren und worauf du achten solltest, erfährst du im vollständigen Beitrag Quishing – Phishing-Angriffe über QR-Codes.
Datenschutz-Tipps für Ersteller und Scanner
Egal ob du Codes erstellst oder scannst — ein paar konsequente Gewohnheiten tragen viel dazu bei, personenbezogene Daten dort zu behalten, wo sie hingehören.
Sieh dir die URL an, bevor du sie öffnest. Die meisten nativen Kamera-Apps und dedizierten Scanner-Apps zeigen dir die Ziel-URL, bevor der Browser startet. Nimm dir eine Sekunde Zeit, um sie zu lesen — wirkt die Domain unbekannt oder die URL ungewöhnlich lang, brich lieber ab.
Nutze eine datenschutzfreundliche Scanner-App. Manche Scanner-Apps haben ihr eigenes Tracking eingebaut. Eine App zu wählen, die deinen Scan-Verlauf nicht an Dritte weitergibt, ist ein kleiner, aber wirkungsvoller Schritt. Im Leitfaden Die sichersten QR-Code-Scanner findest du geprüfte Optionen.
Erfasse als Ersteller nur die Scan-Daten, die du wirklich brauchst. Wenn du keinen konkreten Nutzen für Standortauswertungen oder Geräteanalysen hast, schalte diese Funktionen ab oder wähle eine Plattform, die die Datenerfassung möglichst minimal hält.
Erkläre deiner Zielgruppe, was dein Code erfasst. Ein kurzer Hinweistext neben dem Code — „Das Scannen dieses Codes erfasst grundlegende Geräteinformationen zu Analysezwecken" — reicht meist aus, um Transparenzerwartungen zu erfüllen und Vertrauen aufzubauen.
Verwende ausschließlich HTTPS-Ziele. Achte immer darauf, dass die URL, auf die dein QR-Code verweist, eine sichere Verbindung nutzt. Wer auf eine HTTP-Seite geleitet wird, legt seine Sitzungsdaten für jeden offen, der dasselbe Netzwerk mitliest.
Überprüfe deine Weiterleitungskette. Dynamische Codes durchlaufen oft mehr als einen Server, bevor sie die endgültige Seite erreichen. Kenne jede Station dieser Kette. Unbekannte Weiterleitungen dazwischen sind ein Warnsignal — sowohl für deine eigene Sicherheit als auch für das Vertrauen deiner Nutzer.
Erwäge einen statischen Code, wenn du keine Analysedaten brauchst. Für private Zwecke — etwa das Teilen deines WLAN-Passworts, den Link zu einem festen Dokument oder die Weiterleitung zu einer Kontaktseite — umgeht ein statischer Code die Frage der Datenerfassung komplett. Du kannst in Sekundenschnelle einen erstellen: im kostenlosen QR-Code-Generator.
Häufig gestellte Fragen
Kann ein QR-Code allein durchs Scannen auf meine Kamera oder mein Mikrofon zugreifen?
Nein. Das Scannen eines QR-Codes gewährt ihm keinen Zugriff auf deine Kamera, dein Mikrofon, deine Kontakte oder andere Gerätefunktionen. Was er tun kann, ist eine URL zu öffnen — und diese Webseite könnte dann Berechtigungen anfragen. Aber dabei würdest du immer erst eine Browser-Abfrage sehen, bevor irgendein Zugriff gewährt wird. Der Code selbst hat keine Möglichkeit, auf dein Gerät zuzugreifen.
Verrät das Scannen eines QR-Codes meine genaue Heimadresse?
Nein. Deine IP-Adresse kann deine ungefähre Region anzeigen — manchmal sogar auf Stadtebene —, verrät aber keine genaue Wohn- oder Arbeitsadresse. Internetanbieter vergeben IP-Adressen in Blöcken, und die Zuordnung von IP zu physischem Standort ist bestenfalls ungefähr. Trotzdem gilt ein ungefährer Standort in vielen Datenschutzrahmenwerken weiterhin als personenbezogene Daten.
Sind statische QR-Codes vollständig privat?
Auf Code-Ebene ja. Statische Codes speichern ihre Daten direkt im Muster und kontaktieren keinen Weiterleitungsserver, sodass keine Scan-Daten protokolliert werden. Die Zielseite, auf der du landest, kann dich jedoch weiterhin über Cookies und Analyse-Tools verfolgen — das vollständige Datenschutzbild hängt also davon ab, wohin der Code dich führt.
Brauche ich als Unternehmen eine Datenschutzerklärung für meine QR-Code-Analysen?
Wenn du über einen dynamischen QR-Code Scan-Daten erfasst — und sei es nur IP-Adressen und Gerätetypen — und deine Zielgruppe Personen aus der EU, Großbritannien oder Kalifornien umfasst, lautet die Antwort so gut wie sicher: ja. Du solltest offenlegen, welche Daten du erfasst, warum du sie erfasst und wie lange du sie speicherst. Am sichersten ist es, dazu einen mit deiner konkreten Rechtslage vertrauten Juristen zu konsultieren.
Wie erkenne ich, ob ein QR-Code sicher ist, bevor ich ihn scanne?
Am zuverlässigsten ist es, eine Scanner-App zu verwenden, die dir die Ziel-URL anzeigt, bevor sie geöffnet wird. Schau dir die Domain genau an — Typosquatting (Domains, die einer echten Marke fast zum Verwechseln ähnlich sehen) ist bei Phishing-Angriffen weit verbreitet. Befindet sich der Code an einem öffentlichen Ort und sieht aus, als könnte er ein Aufkleber über einem Original sein, scanne ihn lieber nicht. Im Zweifel suche dir einen alternativen Weg, um direkt zum Ziel zu gelangen.
Bereit, Ihren QR-Code zu erstellen?
Erstellen Sie in Sekunden individuelle QR-Codes – kostenlos und einfach.
Kostenlosen QR-Code erstellen →