QR-Codes und Datenschutz: Inhalt, Hosting und Analyse getrennt prüfen
Warum lokale QR-Erstellung nicht alle Datenschutzfragen löst und welche Datenflüsse Betreiber vor einer Veröffentlichung prüfen sollten.
Der Code ist nicht automatisch anonym
Ein QR-Code ist zunächst ein Datenträger. Eine allgemeine Menüadresse muss nicht dieselben Datenschutzfragen aufwerfen wie ein personalisiertes Ticket, ein Name, eine Online-Kennung oder ein Link mit einer Kunden-ID. Nach Artikel 4 DSGVO kommt es darauf an, ob Informationen eine natürliche Person identifizieren oder identifizierbar machen.
Außerdem muss die Verarbeitung in den räumlichen Anwendungsbereich der DSGVO fallen. Artikel 3 berücksichtigt unter anderem Niederlassungen in der Union und bestimmte Angebote oder Beobachtungen gegenüber Menschen in der Union. Allein die Staatsangehörigkeit einer Person beantwortet diese Frage nicht.
Drei Datenflüsse unterscheiden
Unser Generator verarbeitet QR-Inhalte und Logos lokal im Browser. Davon getrennt sind Cloudflare-Hosting und die optionale, erst nach Einwilligung geladene GA4-Analyse. Einzelheiten und noch offene rechtliche Prüfungen stehen in unseren Datenschutzhinweisen. Lokale Erstellung ist kein Nachweis vollständiger DSGVO-Konformität.
| Schritt | Mögliche Daten | Betreiberfrage |
|---|---|---|
| QR-Erstellung | Eingegebener Link, Text, WLAN-Zugang oder Logo | Erfolgt die Verarbeitung lokal oder erhält ein Anbieter die Eingabe? |
| Website-Zugriff | IP-Adresse und technische Verbindungsinformationen | Welche Hosting-Anbieter, Verträge und Fristen gelten? |
| Öffnen des Ziels | Serverzugriff, Cookies, Formulare oder Analyse | Welche Dienste betreibt die verlinkte Seite und was müssen Besucher erfahren? |
Checkliste für einen eigenen Einsatz
- Beschreiben Sie Zweck, Datenarten und Empfänger, statt pauschal 'keine Daten' zu versprechen.
- Prüfen Sie eine passende Rechtsgrundlage nach Artikel 6 und die erforderlichen Informationen nach Artikel 13.
- Wenn ein Anbieter im Auftrag verarbeitet, prüfen Sie die Anforderungen und Vertragslage nach Artikel 28.
- Wählen Sie risikogerechte Schutzmaßnahmen nach Artikel 32 und vermeiden Sie unnötige persönliche Kennungen in öffentlich sichtbaren Codes.
- Prüfen Sie bei relevanten Übermittlungen außerhalb des EWR zusätzlich Kapitel V. Der EDSA erläutert, dass eine Übermittlungsgrundlage allgemeine Datenschutzpflichten nicht ersetzt.
Praktische Grenzen
Ein WLAN-Code kann weitergegeben werden. Ein öffentlich ausgehängtes personalisiertes Ticket kann kopiert werden. Vertrauliche Inhalte gehören deshalb nicht allein aufgrund einer QR-Darstellung in den öffentlichen Raum. Verwenden Sie erforderlichenfalls Zugriffsrechte auf der Zielseite und ein klar geregeltes Löschverfahren.
Ob eine Einwilligung für Cookies, Analyse oder Werbung erforderlich ist, muss anhand der tatsächlichen Technik und der anwendbaren Regeln bewertet werden. Dieser Beitrag ist allgemeine Orientierung, keine Rechtsberatung. Für einen konkreten geschäftlichen Einsatz sind offene Rechts- und Vertragsfragen fachlich zu klären.
Quellen und Einordnung
Quellen zuletzt für diese Überarbeitung herangezogen am 8. Oktober 2026. Quellenlinks führen zu unabhängigen Anbietern; eine geschäftliche Verbindung oder Empfehlung durch diese Anbieter wird nicht behauptet. Lesezeit basiert näherungsweise auf 180 Wörtern pro Minute.
Fehler melden: moasjw87@gmail.com. Mehr zur redaktionellen Verantwortung und zum Datenschutz.