Deux liens peuvent paraître identiques sur un flyer et être très différents en droit. L'un envoie chaque lecteur à la même adresse et compte combien sont arrivés. L'autre porte un code qui nomme le destinataire, si bien que l'expéditeur apprend qui a cliqué, quand et depuis quel appareil. Les régulateurs européens ont désormais dit clairement lequel des deux exige un consentement. Cet article parcourt les Lignes directrices 2/2023 du Comité européen de la protection des données (CEPD) sur le champ d'application technique de l'article 5, paragraphe 3, de la directive ePrivacy, la recommandation de la CNIL de 2026 sur les pixels dans les courriels, et ce que les deux impliquent pour les liens courts, les redirections de QR codes et le reciblage. Ce n'est pas un avis juridique ; c'est une lecture technique de textes officiels, avec les numéros de paragraphe pour que vous puissiez vérifier. La checklist juridique des QR codes en général se trouve dans le guide RGPD des QR codes ; cet article ne traite que du lien lui-même.
Deux modèles qui se ressemblent sur le papier
Le modèle A est un lien de campagne : qreu.eu/offre-automne, imprimé sur dix mille flyers, identique sur chaque exemplaire. Le serveur de redirection compte les requêtes et note pays, type d'appareil, navigateur et langue de façon agrégée. Personne n'est identifié, aucun cookie n'est déposé, rien n'est écrit sur le téléphone. Le modèle B est un lien tracé : chaque destinataire de la newsletter reçoit qreu.eu/offre-automne?r=71c2e, où 71c2e est la fiche de cette personne dans l'outil d'envoi. À l'ouverture du lien, l'outil enregistre que c'est précisément cette personne qui a cliqué. Le modèle B est le réglage par défaut de la plupart des plateformes d'e-mailing et de nombreux systèmes d'affiliation. C'est aussi ce que le CEPD appelle un lien de suivi.
Ce que disent les lignes directrices du CEPD sur les liens de suivi consentement
L'article 5, paragraphe 3, de la directive ePrivacy est la règle derrière les bandeaux cookies : stocker des informations dans l'équipement terminal d'un utilisateur, ou accéder à des informations déjà stockées, exige un consentement, sauf si c'est strictement nécessaire à un service demandé par l'utilisateur. Les Lignes directrices 2/2023 du CEPD, version 2.0 adoptée le 7 octobre 2024, précisent quand une technique relève de cette règle. Le paragraphe 6 énumère les critères : l'opération doit porter sur des informations (critère A), impliquer l'équipement terminal d'un abonné ou d'un utilisateur (critère B) et constituer un stockage ou un accès (critère C). Les lignes directrices appliquent ensuite ces critères à des cas concrets. Les paragraphes 47 et 48 décrivent les pixels de suivi, que le CEPD définit comme un hyperlien vers une ressource, généralement un fichier image, intégré dans un site ou un courriel de sorte qu'une requête part automatiquement à l'affichage du contenu. Le paragraphe 49 passe aux liens de suivi et les décrit comme des liens auxquels un identifiant est ajouté à l'adresse web, pour que le site visité sache d'où vient le trafic, une technique que les lignes directrices associent au marketing d'affiliation. Toutes les citations et numéros de paragraphe proviennent du PDF de la version 2.0 du CEPD, récupéré sur edpb.europa.eu le 30 septembre 2026.
Stockage, accès et pourquoi le cache compte
Le point intéressant est la façon dont le CEPD passe d'un lien à l'équipement terminal. Le paragraphe 50 indique que distribuer des pixels et des liens de suivi vers l'appareil de l'utilisateur constitue un stockage, parce que le contenu est mis en cache sur l'appareil, et que l'article 5, paragraphe 3, s'applique même si ce stockage est temporaire. Le paragraphe 51 ajoute qu'ajouter des informations de suivi à une URL ou à une image revient à donner à l'équipement terminal l'instruction de renvoyer ces informations, ce que les lignes directrices qualifient d'accès. Les deux critères sont réunis, la technique relève donc de l'article 5, paragraphe 3, et un consentement est requis sauf exemption. Remarquez que le raisonnement ne dépend pas du tout des cookies. Un lien tracé sans le moindre cookie compte quand même, parce que l'identifiant transite par l'appareil de l'utilisateur et revient.
Exemple concret : une coopérative énergétique régionale envoie une newsletter papier avec un seul QR code à 20 000 foyers et une newsletter par e-mail avec des liens par destinataire à 8 000 abonnés. Le code papier est le modèle A : une URL, des comptages agrégés. Les liens de l'e-mail sont le modèle B : chacun porte l'identifiant de l'abonné. Dans la lecture du CEPD, la seconde campagne est une opération de liens de suivi qui exige un consentement, tandis que la première est un comptage de visites vers une adresse.
La CNIL sur les pixels et les liens traçants
Le régulateur français est allé un cran plus loin sur la moitié pixels. Le 14 avril 2026, la CNIL a publié sa recommandation relative aux pixels de suivi dans les courriers électroniques, adoptée par la délibération 2026-042 du 12 mars 2026. Elle définit un pixel comme une image de un pixel sur un, invisible pour l'utilisateur, dont le nom de fichier contient un identifiant, si bien que son chargement révèle que cet utilisateur a ouvert le courriel, et elle sépare les cas soumis au consentement d'un petit nombre d'exemptions, comme la mesure de la délivrabilité pour un service demandé par le destinataire (CNIL, recommandation pixels de suivi, vérifiée le 30 septembre 2026). Les liens traçants sont traités dans la foire aux questions qui l'accompagne. La CNIL y indique que les liens traçants ne sont pas directement visés par la recommandation, mais qu'ils impliquent des opérations de lecture et d'écriture sur le terminal de l'utilisateur et relèvent donc de l'article 82 de la loi Informatique et Libertés, la transposition nationale de l'article 5, paragraphe 3. La nécessité d'un consentement dépend alors de savoir si l'opération est nécessaire au service demandé ; l'exemple donné par la FAQ d'un lien traçant exempté est celui qui permet au lecteur de retirer son consentement simplement et de façon sécurisée (FAQ de la CNIL sur la recommandation pixels). La page du régulateur néerlandais sur les pixels de suivi n'était pas accessible au moment de la rédaction et n'est donc pas citée ici.
Où se situe une redirection QR dans ce tableau
Un scan de QR code est une requête HTTP du téléphone vers le serveur de redirection, suivie d'une redirection vers la destination. Qu'elle relève ou non de l'article 5, paragraphe 3, dépend de ce qui voyage dans la requête et de ce que le serveur en fait. Si l'URL est la même pour tous et que le serveur ne dépose aucun cookie, la requête ne contient aucun identifiant placé sur l'appareil par l'expéditeur. Le serveur reçoit en revanche l'adresse IP, et les lignes directrices traitent à part le suivi par IP seule, aux paragraphes 54 à 56 : l'accès à une adresse IP ne déclenche l'article 5, paragraphe 3, que lorsque l'adresse provient de l'équipement terminal de l'utilisateur, ce qui, selon le CEPD, peut être le cas de certaines adresses statiques et de l'IPv6. Cette nuance est une raison de plus de ne pas conserver d'adresses IP du tout. La redirection d'EUQR ne stocke jamais l'adresse IP brute ; les statistiques de scans sont des comptages agrégés calculés à partir de hachages renouvelés chaque jour, et la redirection ne dépose aucun cookie. Le détail technique de ce qu'un scan envoie et de ce qu'il devient se trouve dans Suivre les scans d'un QR code sans cookies.
Les redirections qui chargent des pixels avant de rediriger
Certains raccourcisseurs insèrent une étape entre le clic et la destination : une page intermédiaire qui charge des pixels publicitaires puis renvoie le visiteur. Le raccourcisseur Cuttly le décrit dans sa propre politique de confidentialité, datée du 19 mai 2026, qui indique que les pixels de suivi sont chargés seulement après le clic sur un lien raccourci et avant la redirection de l'utilisateur vers la page cible, et qui cite parmi ceux pouvant être déclenchés les pixels de Meta, TikTok, LinkedIn, Pinterest, Quora et X (cutt.ly/privacy, vérifiée le 30 septembre 2026). C'est une fonction de reciblage, et c'est exactement le type de stockage et d'accès que décrivent les lignes directrices, exécuté par le raccourcisseur pour le compte de l'expéditeur. Si votre prestataire de redirection propose des pixels sur la redirection, la question du consentement atterrit sur votre bureau. Le raccourcisseur d'URL d'EUQR ne charge aucun pixel sur la redirection et n'en propose pas.
Une checklist pratique pour les équipes marketing
- Un lien par emplacement, jamais un lien par destinataire, sur l'imprimé comme dans l'e-mail.
- Aucun numéro client, numéro de commande ou adresse e-mail hachée dans les slugs ou les chaînes de requête.
- Aucun pixel ni script à l'étape de redirection ; cherchez dans la politique de confidentialité de votre raccourcisseur les mots intermédiaire, pixel ou reciblage.
- Uniquement des comptages agrégés : pays, appareil, navigateur, langue, heure, jamais un historique de visites par personne.
- Si vous avez vraiment besoin d'un suivi par destinataire, traitez-le comme une question de consentement, documentez la base et donnez au lecteur un moyen de se désinscrire qui ne trace pas lui-même.
Ce que cela signifie chez EUQR
EUQR a été conçu pour le modèle A. Chaque QR code dynamique et chaque lien court est une seule URL pour tous, la redirection ne dépose aucun cookie et ne stocke aucune adresse IP brute, les statistiques sont des comptages agrégés issus de hachages renouvelés chaque jour, et il n'y a nulle part dans le produit de pixels, d'audiences de reciblage ou d'identifiants par visiteur. C'est pourquoi le générateur de QR codes respectueux du RGPD n'a pas besoin de bandeau cookies pour l'étape de redirection, et pourquoi les données de scan et de liens courts peuvent être hébergées à Amsterdam sans scripts de suivi tiers. Cela signifie aussi qu'EUQR ne peut pas vous dire quelle personne nommée a scanné un code ; si votre campagne en dépend, EUQR est le mauvais outil et la discussion sur le consentement est la bonne étape suivante. Les offres commencent à 0,99 € par mois sur la page des tarifs, vérifiée le 30 septembre 2026, hors TVA. Encore une fois, ce n'est pas un avis juridique. Lisez les paragraphes cités plus haut et, si vous menez des campagnes e-mail avec des liens par destinataire, posez la question à la personne responsable de la vie privée dans votre organisation avant le prochain envoi.
Questions fréquentes
Un lien court exige-t-il un consentement au titre de la directive ePrivacy ?
Qu'est-ce exactement qu'un lien de suivi selon le CEPD ?
Un scan de QR code relève-t-il de la même règle ?
Qu'a dit la CNIL en 2026 sur les liens traçants ?
Comment EUQR compte-t-il les scans sans tracer les personnes ?
Comptez les scans sans problème de consentement
Créez un QR code dynamique ou un lien court identique pour chaque lecteur, avec des statistiques agrégées, sans cookies et sans pixels sur la redirection. Hébergé à Amsterdam, à partir de 0,99 € par mois.
Créer un code