Dos enlaces pueden parecer idénticos en un folleto y ser muy distintos en derecho. Uno envía a todos los lectores a la misma dirección y cuenta cuántos llegaron. El otro lleva un código que nombra al destinatario, de modo que el remitente sabe quién hizo clic, cuándo y desde qué dispositivo. Los reguladores europeos ya han dicho con claridad cuál de los dos necesita consentimiento. Este artículo recorre las Directrices 2/2023 del Comité Europeo de Protección de Datos (CEPD) sobre el ámbito técnico del artículo 5, apartado 3, de la Directiva ePrivacy, la recomendación de la CNIL francesa de 2026 sobre píxeles en correos, y lo que ambas significan para enlaces cortos, redirecciones de códigos QR y retargeting. No es asesoramiento jurídico; es una lectura técnica de textos oficiales, con números de apartado para que pueda comprobarlos. La lista de comprobación jurídica para códigos QR en general está en la guía RGPD para códigos QR; este artículo trata solo del enlace en sí.
Dos diseños que parecen iguales sobre el papel
El diseño A es un enlace de campaña: qreu.eu/oferta-otono, impreso en diez mil folletos, idéntico en cada copia. El servidor de redirección cuenta las peticiones y anota país, tipo de dispositivo, navegador e idioma de forma agregada. Nadie queda identificado, no se coloca ninguna cookie, no se escribe nada en el teléfono. El diseño B es un enlace rastreado: cada destinatario del boletín recibe qreu.eu/oferta-otono?r=71c2e, donde 71c2e es la ficha de esa persona en la herramienta de envío. Cuando se abre el enlace, la herramienta registra que fue justo esa persona quien hizo clic. El diseño B es el predeterminado en la mayoría de las plataformas de correo y en muchos sistemas de afiliación. Es también lo que el CEPD llama enlace de seguimiento.
Qué dicen las directrices del CEPD sobre enlaces de seguimiento consentimiento
El artículo 5, apartado 3, de la Directiva ePrivacy es la norma que hay detrás de los avisos de cookies: almacenar información en el equipo terminal de un usuario, o acceder a información ya almacenada en él, exige consentimiento, salvo que sea estrictamente necesario para un servicio solicitado por el usuario. Las Directrices 2/2023 del CEPD, versión 2.0 adoptada el 7 de octubre de 2024, fijan cuándo una técnica entra en esa norma. El apartado 6 enumera los criterios: la operación debe referirse a información (criterio A), implicar el equipo terminal de un abonado o usuario (criterio B) y constituir almacenamiento o acceso (criterio C). Las directrices aplican después esos criterios a casos concretos. Los apartados 47 y 48 describen los píxeles de seguimiento, que el CEPD define como un hipervínculo a un recurso, normalmente un archivo de imagen, incrustado en una web o un correo de modo que se envía una petición automáticamente al mostrarse el contenido. El apartado 49 pasa a los enlaces de seguimiento y los describe como enlaces a los que se añade un identificador a la dirección web, para que el sitio visitado sepa de dónde vino el tráfico, una técnica que las directrices asocian al marketing de afiliación. Todas las citas y números de apartado proceden del PDF de la versión 2.0 del CEPD, descargado de edpb.europa.eu el 30 de septiembre de 2026.
Almacenamiento, acceso y por qué cuenta la caché
Lo interesante es cómo pasa el CEPD de un enlace al equipo terminal. El apartado 50 dice que distribuir píxeles y enlaces de seguimiento al dispositivo del usuario constituye almacenamiento, porque el contenido queda en la caché del dispositivo, y que el artículo 5, apartado 3, se aplica aunque ese almacenamiento sea temporal. El apartado 51 añade que añadir información de seguimiento a una URL o a una imagen es, en la práctica, una instrucción al equipo terminal para que devuelva esa información, lo que las directrices califican de acceso. Se cumplen ambos criterios, así que la técnica entra en el artículo 5, apartado 3, y hace falta consentimiento salvo que aplique una exención. Fíjese en que el razonamiento no depende en absoluto de las cookies. Un enlace rastreado sin ninguna cookie sigue contando, porque el identificador viaja por el dispositivo del usuario y vuelve.
Ejemplo práctico: una cooperativa energética regional envía un boletín en papel con un solo código QR a 20.000 hogares y un boletín por correo con enlaces por destinatario a 8.000 suscriptores. El código en papel es el diseño A: una URL, recuentos agregados. Los enlaces del correo son el diseño B: cada uno lleva el identificador del suscriptor. Según la lectura del CEPD, la segunda campaña es una operación de enlaces de seguimiento que necesita consentimiento, mientras que la primera es un recuento de visitas a una dirección.
La CNIL sobre píxeles y enlaces de seguimiento
El regulador francés fue un paso más allá en la mitad de los píxeles. El 14 de abril de 2026 la CNIL publicó su recomendación sobre píxeles de seguimiento en correos, adoptada como deliberación 2026-042 el 12 de marzo de 2026. Define un píxel como una imagen de uno por uno, invisible para el usuario, cuyo nombre de archivo contiene un identificador, de modo que cargarla revela que ese usuario abrió el correo, y separa los casos que exigen consentimiento de un pequeño grupo de exenciones, como medir la entregabilidad de un servicio solicitado por el destinatario (CNIL, recommandation pixels de suivi, comprobado el 30 de septiembre de 2026). Los enlaces rastreados se tratan en las preguntas frecuentes que la acompañan. La CNIL afirma que los enlaces de seguimiento no están directamente cubiertos por la recomendación, pero que implican operaciones de lectura y escritura en el terminal del usuario y por tanto entran en el artículo 82 de la ley francesa de protección de datos, la transposición nacional del artículo 5, apartado 3. Que haga falta consentimiento depende de si la operación es necesaria para el servicio solicitado; el propio ejemplo de la FAQ de un enlace rastreado exento es uno que permite al lector retirar su consentimiento de forma sencilla y segura (FAQ de la CNIL sobre la recomendación de píxeles). La página del regulador neerlandés sobre píxeles de seguimiento no estaba accesible cuando se escribió este artículo, así que no se cita aquí.
Dónde queda una redirección QR en este cuadro
Un escaneo de código QR es una petición HTTP del teléfono al servidor de redirección, seguida de una redirección al destino. Que eso entre en el artículo 5, apartado 3, depende de lo que viaje en la petición y de lo que haga el servidor con ello. Si la URL es la misma para todos y el servidor no coloca cookies, la petición no contiene ningún identificador que el remitente haya puesto en el dispositivo. El servidor sí recibe la dirección IP, y las directrices tratan el seguimiento solo por IP aparte, en los apartados 54 a 56: acceder a una dirección IP activa el artículo 5, apartado 3, solo cuando la dirección procede del equipo terminal del usuario, lo que según el CEPD puede ocurrir con algunas direcciones estáticas y con IPv6. Ese matiz es otra razón para no conservar direcciones IP en absoluto. La redirección de EUQR nunca guarda la IP en bruto; las estadísticas de escaneos son recuentos agregados calculados con hashes que rotan a diario, y la redirección no coloca cookies. El detalle técnico de lo que envía un escaneo y en qué se convierte está en Rastrear escaneos de código QR sin cookies.
Redirecciones que cargan píxeles antes de reenviar
Algunos acortadores insertan un paso entre el clic y el destino: una página intermedia que carga píxeles publicitarios y después reenvía al visitante. El acortador Cuttly lo describe en su propia política de privacidad, fechada el 19 de mayo de 2026, que afirma que los píxeles de seguimiento se cargan solo después de pulsar un enlace acortado y antes de redirigir al usuario a la página de destino, y enumera entre los que pueden activarse los píxeles de Meta, TikTok, LinkedIn, Pinterest, Quora y X (cutt.ly/privacy, comprobado el 30 de septiembre de 2026). Eso es una función de retargeting, y es exactamente el tipo de almacenamiento y acceso que describen las directrices, ejecutado por el acortador en nombre del remitente. Si su proveedor de redirección ofrece píxeles en la redirección, la pregunta del consentimiento aterriza en su mesa. El acortador de URL de EUQR no carga píxeles en la redirección ni los ofrece.
Una lista práctica para equipos de marketing
- Un enlace por ubicación, nunca un enlace por destinatario, tanto en papel como en correo.
- Nada de números de cliente, números de pedido ni correos en hash en slugs o cadenas de consulta.
- Ningún píxel ni script en el paso de redirección; busque en la política de privacidad de su acortador las palabras intermedia, píxel o retargeting.
- Solo recuentos agregados: país, dispositivo, navegador, idioma, hora, nunca un historial de visitas por persona.
- Si de verdad necesita seguimiento por destinatario, trátelo como una cuestión de consentimiento, documente la base y ofrezca al lector una forma de darse de baja que no rastree por sí misma.
Qué significa esto en EUQR
EUQR se construyó para el diseño A. Cada código QR dinámico y cada enlace corto es una sola URL para todos, la redirección no coloca cookies ni guarda la IP en bruto, las estadísticas son recuentos agregados a partir de hashes que rotan a diario, y no hay píxeles, audiencias de retargeting ni identificadores por visitante en ninguna parte del producto. Por eso el generador de códigos QR respetuoso con el RGPD no necesita aviso de cookies para el paso de redirección, y por eso los datos de escaneo y de enlaces cortos pueden alojarse en Ámsterdam sin scripts de seguimiento de terceros. También significa que EUQR no puede decirle qué persona con nombre escaneó un código; si su campaña depende de eso, EUQR es la herramienta equivocada y la conversación sobre el consentimiento es el siguiente paso correcto. Los planes empiezan en €0,99 al mes en la página de precios, comprobada el 30 de septiembre de 2026, sin IVA. De nuevo, esto no es asesoramiento jurídico. Lea los apartados citados arriba y, si realiza campañas de correo con enlaces por destinatario, lleve la pregunta a quien se ocupe de la privacidad en su organización antes del próximo envío.
Preguntas frecuentes
¿Necesita consentimiento un enlace corto según la Directiva ePrivacy?
¿Qué es exactamente un enlace de seguimiento según el CEPD?
¿Entra un escaneo de código QR en la misma norma?
¿Qué dijo la CNIL en 2026 sobre los enlaces de seguimiento?
¿Cómo cuenta EUQR los escaneos sin rastrear personas?
Cuente escaneos sin un problema de consentimiento
Cree un código QR dinámico o un enlace corto igual para todos los lectores, con estadísticas agregadas, sin cookies y sin píxeles en la redirección. Alojado en Ámsterdam, desde €0,99 al mes.
Crear un código