EUQR

Liens de suivi consentement : les lignes directrices du CEPD

Liens de suivi consentement : le sujet paraît pointu jusqu'à ce que l'on remarque que la plupart des outils d'e-mailing et bien des raccourcisseurs ajoutent par défaut un identifiant par destinataire. Les Lignes directrices 2/2023 du CEPD disent que ce modèle relève de la règle de consentement ePrivacy. Cet article explique le raisonnement, la position de la CNIL de 2026 et où se situe une simple redirection QR.

Deux liens peuvent paraître identiques sur un flyer et être très différents en droit. L'un envoie chaque lecteur à la même adresse et compte combien sont arrivés. L'autre porte un code qui nomme le destinataire, si bien que l'expéditeur apprend qui a cliqué, quand et depuis quel appareil. Les régulateurs européens ont désormais dit clairement lequel des deux exige un consentement. Cet article parcourt les Lignes directrices 2/2023 du Comité européen de la protection des données (CEPD) sur le champ d'application technique de l'article 5, paragraphe 3, de la directive ePrivacy, la recommandation de la CNIL de 2026 sur les pixels dans les courriels, et ce que les deux impliquent pour les liens courts, les redirections de QR codes et le reciblage. Ce n'est pas un avis juridique ; c'est une lecture technique de textes officiels, avec les numéros de paragraphe pour que vous puissiez vérifier. La checklist juridique des QR codes en général se trouve dans le guide RGPD des QR codes ; cet article ne traite que du lien lui-même.

Deux modèles qui se ressemblent sur le papier

Le modèle A est un lien de campagne : qreu.eu/offre-automne, imprimé sur dix mille flyers, identique sur chaque exemplaire. Le serveur de redirection compte les requêtes et note pays, type d'appareil, navigateur et langue de façon agrégée. Personne n'est identifié, aucun cookie n'est déposé, rien n'est écrit sur le téléphone. Le modèle B est un lien tracé : chaque destinataire de la newsletter reçoit qreu.eu/offre-automne?r=71c2e, où 71c2e est la fiche de cette personne dans l'outil d'envoi. À l'ouverture du lien, l'outil enregistre que c'est précisément cette personne qui a cliqué. Le modèle B est le réglage par défaut de la plupart des plateformes d'e-mailing et de nombreux systèmes d'affiliation. C'est aussi ce que le CEPD appelle un lien de suivi.

Ce que disent les lignes directrices du CEPD sur les liens de suivi consentement

L'article 5, paragraphe 3, de la directive ePrivacy est la règle derrière les bandeaux cookies : stocker des informations dans l'équipement terminal d'un utilisateur, ou accéder à des informations déjà stockées, exige un consentement, sauf si c'est strictement nécessaire à un service demandé par l'utilisateur. Les Lignes directrices 2/2023 du CEPD, version 2.0 adoptée le 7 octobre 2024, précisent quand une technique relève de cette règle. Le paragraphe 6 énumère les critères : l'opération doit porter sur des informations (critère A), impliquer l'équipement terminal d'un abonné ou d'un utilisateur (critère B) et constituer un stockage ou un accès (critère C). Les lignes directrices appliquent ensuite ces critères à des cas concrets. Les paragraphes 47 et 48 décrivent les pixels de suivi, que le CEPD définit comme un hyperlien vers une ressource, généralement un fichier image, intégré dans un site ou un courriel de sorte qu'une requête part automatiquement à l'affichage du contenu. Le paragraphe 49 passe aux liens de suivi et les décrit comme des liens auxquels un identifiant est ajouté à l'adresse web, pour que le site visité sache d'où vient le trafic, une technique que les lignes directrices associent au marketing d'affiliation. Toutes les citations et numéros de paragraphe proviennent du PDF de la version 2.0 du CEPD, récupéré sur edpb.europa.eu le 30 septembre 2026.

Stockage, accès et pourquoi le cache compte

Le point intéressant est la façon dont le CEPD passe d'un lien à l'équipement terminal. Le paragraphe 50 indique que distribuer des pixels et des liens de suivi vers l'appareil de l'utilisateur constitue un stockage, parce que le contenu est mis en cache sur l'appareil, et que l'article 5, paragraphe 3, s'applique même si ce stockage est temporaire. Le paragraphe 51 ajoute qu'ajouter des informations de suivi à une URL ou à une image revient à donner à l'équipement terminal l'instruction de renvoyer ces informations, ce que les lignes directrices qualifient d'accès. Les deux critères sont réunis, la technique relève donc de l'article 5, paragraphe 3, et un consentement est requis sauf exemption. Remarquez que le raisonnement ne dépend pas du tout des cookies. Un lien tracé sans le moindre cookie compte quand même, parce que l'identifiant transite par l'appareil de l'utilisateur et revient.

Exemple concret : une coopérative énergétique régionale envoie une newsletter papier avec un seul QR code à 20 000 foyers et une newsletter par e-mail avec des liens par destinataire à 8 000 abonnés. Le code papier est le modèle A : une URL, des comptages agrégés. Les liens de l'e-mail sont le modèle B : chacun porte l'identifiant de l'abonné. Dans la lecture du CEPD, la seconde campagne est une opération de liens de suivi qui exige un consentement, tandis que la première est un comptage de visites vers une adresse.

La CNIL sur les pixels et les liens traçants

Le régulateur français est allé un cran plus loin sur la moitié pixels. Le 14 avril 2026, la CNIL a publié sa recommandation relative aux pixels de suivi dans les courriers électroniques, adoptée par la délibération 2026-042 du 12 mars 2026. Elle définit un pixel comme une image de un pixel sur un, invisible pour l'utilisateur, dont le nom de fichier contient un identifiant, si bien que son chargement révèle que cet utilisateur a ouvert le courriel, et elle sépare les cas soumis au consentement d'un petit nombre d'exemptions, comme la mesure de la délivrabilité pour un service demandé par le destinataire (CNIL, recommandation pixels de suivi, vérifiée le 30 septembre 2026). Les liens traçants sont traités dans la foire aux questions qui l'accompagne. La CNIL y indique que les liens traçants ne sont pas directement visés par la recommandation, mais qu'ils impliquent des opérations de lecture et d'écriture sur le terminal de l'utilisateur et relèvent donc de l'article 82 de la loi Informatique et Libertés, la transposition nationale de l'article 5, paragraphe 3. La nécessité d'un consentement dépend alors de savoir si l'opération est nécessaire au service demandé ; l'exemple donné par la FAQ d'un lien traçant exempté est celui qui permet au lecteur de retirer son consentement simplement et de façon sécurisée (FAQ de la CNIL sur la recommandation pixels). La page du régulateur néerlandais sur les pixels de suivi n'était pas accessible au moment de la rédaction et n'est donc pas citée ici.

Où se situe une redirection QR dans ce tableau

Un scan de QR code est une requête HTTP du téléphone vers le serveur de redirection, suivie d'une redirection vers la destination. Qu'elle relève ou non de l'article 5, paragraphe 3, dépend de ce qui voyage dans la requête et de ce que le serveur en fait. Si l'URL est la même pour tous et que le serveur ne dépose aucun cookie, la requête ne contient aucun identifiant placé sur l'appareil par l'expéditeur. Le serveur reçoit en revanche l'adresse IP, et les lignes directrices traitent à part le suivi par IP seule, aux paragraphes 54 à 56 : l'accès à une adresse IP ne déclenche l'article 5, paragraphe 3, que lorsque l'adresse provient de l'équipement terminal de l'utilisateur, ce qui, selon le CEPD, peut être le cas de certaines adresses statiques et de l'IPv6. Cette nuance est une raison de plus de ne pas conserver d'adresses IP du tout. La redirection d'EUQR ne stocke jamais l'adresse IP brute ; les statistiques de scans sont des comptages agrégés calculés à partir de hachages renouvelés chaque jour, et la redirection ne dépose aucun cookie. Le détail technique de ce qu'un scan envoie et de ce qu'il devient se trouve dans Suivre les scans d'un QR code sans cookies.

Les redirections qui chargent des pixels avant de rediriger

Certains raccourcisseurs insèrent une étape entre le clic et la destination : une page intermédiaire qui charge des pixels publicitaires puis renvoie le visiteur. Le raccourcisseur Cuttly le décrit dans sa propre politique de confidentialité, datée du 19 mai 2026, qui indique que les pixels de suivi sont chargés seulement après le clic sur un lien raccourci et avant la redirection de l'utilisateur vers la page cible, et qui cite parmi ceux pouvant être déclenchés les pixels de Meta, TikTok, LinkedIn, Pinterest, Quora et X (cutt.ly/privacy, vérifiée le 30 septembre 2026). C'est une fonction de reciblage, et c'est exactement le type de stockage et d'accès que décrivent les lignes directrices, exécuté par le raccourcisseur pour le compte de l'expéditeur. Si votre prestataire de redirection propose des pixels sur la redirection, la question du consentement atterrit sur votre bureau. Le raccourcisseur d'URL d'EUQR ne charge aucun pixel sur la redirection et n'en propose pas.

Une checklist pratique pour les équipes marketing

  • Un lien par emplacement, jamais un lien par destinataire, sur l'imprimé comme dans l'e-mail.
  • Aucun numéro client, numéro de commande ou adresse e-mail hachée dans les slugs ou les chaînes de requête.
  • Aucun pixel ni script à l'étape de redirection ; cherchez dans la politique de confidentialité de votre raccourcisseur les mots intermédiaire, pixel ou reciblage.
  • Uniquement des comptages agrégés : pays, appareil, navigateur, langue, heure, jamais un historique de visites par personne.
  • Si vous avez vraiment besoin d'un suivi par destinataire, traitez-le comme une question de consentement, documentez la base et donnez au lecteur un moyen de se désinscrire qui ne trace pas lui-même.

Ce que cela signifie chez EUQR

EUQR a été conçu pour le modèle A. Chaque QR code dynamique et chaque lien court est une seule URL pour tous, la redirection ne dépose aucun cookie et ne stocke aucune adresse IP brute, les statistiques sont des comptages agrégés issus de hachages renouvelés chaque jour, et il n'y a nulle part dans le produit de pixels, d'audiences de reciblage ou d'identifiants par visiteur. C'est pourquoi le générateur de QR codes respectueux du RGPD n'a pas besoin de bandeau cookies pour l'étape de redirection, et pourquoi les données de scan et de liens courts peuvent être hébergées à Amsterdam sans scripts de suivi tiers. Cela signifie aussi qu'EUQR ne peut pas vous dire quelle personne nommée a scanné un code ; si votre campagne en dépend, EUQR est le mauvais outil et la discussion sur le consentement est la bonne étape suivante. Les offres commencent à 0,99 € par mois sur la page des tarifs, vérifiée le 30 septembre 2026, hors TVA. Encore une fois, ce n'est pas un avis juridique. Lisez les paragraphes cités plus haut et, si vous menez des campagnes e-mail avec des liens par destinataire, posez la question à la personne responsable de la vie privée dans votre organisation avant le prochain envoi.

Questions fréquentes

Un lien court exige-t-il un consentement au titre de la directive ePrivacy ?
Un lien court simple, identique pour chaque lecteur et sans cookie, est une requête vers une adresse, comptée de façon agrégée. Un lien tracé portant un identifiant par destinataire est différent : les Lignes directrices 2/2023 du CEPD, paragraphes 49 à 51, le traitent comme un stockage dans l'appareil de l'utilisateur et un accès à celui-ci au titre de l'article 5, paragraphe 3, qui exige normalement un consentement.
Qu'est-ce exactement qu'un lien de suivi selon le CEPD ?
Le paragraphe 49 des Lignes directrices 2/2023 décrit un lien de suivi comme un lien auquel un identifiant est ajouté à l'adresse web pour que le site visité sache d'où vient le trafic, une technique que le CEPD associe au marketing d'affiliation. Les paragraphes 50 et 51 expliquent pourquoi distribuer de tels liens compte comme un stockage et comme un accès.
Un scan de QR code relève-t-il de la même règle ?
Cela dépend de ce que le code encode et de ce que fait le serveur. Un code qui encode une URL identique pour tous, sans cookie à la redirection et sans identifiant dans l'URL, est une simple requête et un comptage agrégé. Un code qui encode un identifiant par destinataire, ou une redirection qui charge des pixels de reciblage, est une opération de suivi dans le raisonnement du CEPD.
Qu'a dit la CNIL en 2026 sur les liens traçants ?
La recommandation de la CNIL du 14 avril 2026, délibération 2026-042, porte sur les pixels de suivi dans les courriels. Sa FAQ indique que les liens traçants ne sont pas directement visés mais impliquent des opérations de lecture et d'écriture sur le terminal et relèvent donc de l'article 82 de la loi Informatique et Libertés ; le consentement dépend alors de la nécessité de l'opération pour le service demandé.
Comment EUQR compte-t-il les scans sans tracer les personnes ?
Chaque code et chaque lien court EUQR est une seule URL pour tous les lecteurs. La redirection ne dépose pas de cookie, ne stocke pas d'adresse IP brute et ne charge aucun pixel. Les statistiques de scans et de clics sont des comptages agrégés par pays, appareil, navigateur et langue, calculés à partir de hachages quotidiens et hébergés à Amsterdam. EUQR ne peut pas dire quel individu a scanné.

Comptez les scans sans problème de consentement

Créez un QR code dynamique ou un lien court identique pour chaque lecteur, avec des statistiques agrégées, sans cookies et sans pixels sur la redirection. Hébergé à Amsterdam, à partir de 0,99 € par mois.

Créer un code