QRCode Suiteplataforma QR
Documentación

RGPD + analítica QR: qué hasheamos y qué no

La postura de privacidad de QRCode Suite es sencilla: nunca IP en bruto, un HMAC-SHA-256 con clave secreta de despliegue, retención aplicada automáticamente por su plan, y cero envío a analítica de terceros por defecto. Este post recorre qué contiene cada evento de escaneo, qué descartamos deliberadamente antes de almacenar, y cómo eso se mapea al Art. 5(1)(c) del RGPD sobre minimización.

  1. 1

    La IP en bruto nunca llega al almacenamiento

    Cuando llega un escaneo al punto de redirección, el handler calcula un HMAC-SHA-256 de la dirección IP con una clave secreta de despliegue y escribe solo el resumen truncado en la columna `ipHash` del evento. Es un hash con clave, no un resumen simple: sin el secreto el valor no puede revertirse por fuerza bruta a una dirección. La IP completa existe en memoria del servidor a lo sumo un ciclo de petición y luego se descarta. Nunca la registramos.

  2. 2

    Contenido de un evento de escaneo

    Por escaneo guardamos: el hash con clave de la IP, un hash de sesión derivado igual, tipo de dispositivo, sistema operativo y navegador extraídos del user-agent, país (leído de una cabecera del CDN — no hacemos resolución de IP a ubicación), idioma, referrer, parámetros UTM y una marca de tiempo. Región y ciudad quedan vacías salvo que una cabecera geográfica las aporte. Sin nombre, sin email, sin identificador publicitario — y no se escribe ninguna cookie en el dispositivo que escanea.

  3. 3

    El tráfico de bots se marca y queda fuera de todos los recuentos

    El user-agent se contrasta con 26 patrones de rastreadores, previsualizadores sociales, navegadores headless y bibliotecas HTTP; una petición que no envía ni Accept ni Accept-Language también se marca. Los accesos de bots se registran con `isBot = true`, de modo que la decisión es auditable en lugar de un descarte silencioso, y quedan excluidos de todos los recuentos de analítica — nunca se reenvían a integraciones ni webhooks.

  4. 4

    La retención la aplica su plan, automáticamente

    Las filas por escaneo se conservan 30 días en el plan gratuito, 12 meses en Pro, 24 meses en Business y 36 meses en Agency. No hay ajuste de retención que configurar ni que olvidar: un proceso en segundo plano purga los eventos pasada la ventana, mientras que los agregados diarios (escaneos por QR, por país, por día) permanecen para las gráficas históricas. Eso es el Art. 5(1)(e) del RGPD, limitación de la conservación, aplicada por la máquina.

  5. 5

    Sin envío a terceros por defecto

    No se envía nada a Google Analytics, Meta Pixel ni ningún analytics externo salvo que usted los conecte — ambos están disponibles desde Pro y son opcionales. Una vez conectados, esos servicios reciben solo los eventos que usted seleccionó, nunca IPs en bruto. Sus datos de escaneo siguen siendo propios: nunca se venden, nunca se ceden a una red publicitaria, nunca se enriquecen con un rastreador de terceros.

  6. 6

    Formularios alojados y píxel de conversión

    Los escaneos no son la única vía de entrada. Un formulario de captación alojado escribe una fila de lead, y ahí el visitante sí escribió una dirección — así que se conserva de dos maneras: un HMAC con clave para deduplicar y cruzar, más una copia cifrada en AES-256-GCM que la pantalla de leads descifra al leer. La casilla de consentimiento se guarda en su propio campo junto al registro y nunca se infiere del hecho de que se enviara un formulario. El píxel de conversión en `/api/collect` es deliberadamente tosco: limita el cuerpo de la petición a 4 KB, responde 200 a todo — sondearlo no revela qué slugs o workspaces existen — y descarta en silencio lo que no puede interpretar. Ninguna de las dos vías almacena IP en bruto: los envíos de formulario se limitan por tasa sobre el mismo hash con clave que se usa en el resto.

Preguntas frecuentes

¿Qué es QRCode Suite?

QRCode Suite es una plataforma QR independiente: cree una cuenta gratuita y genere códigos QR dinámicos y personalizados en el navegador — sin necesidad de WordPress. Los conectores llevan los mismos códigos a WordPress y WooCommerce, donde los pedidos pueden atribuirse a códigos QR específicos.

¿QRCode Suite funciona sin WordPress?

Sí. QRCode Suite es un SaaS independiente: regístrese, cree sus códigos QR y siga los escaneos íntegramente en qrcode-suite.com. El plugin de WordPress es un conector opcional que lleva sus códigos a wp-admin y añade la atribución de pedidos WooCommerce.

¿QRCode Suite requiere una suscripción aparte?

El plan Free está disponible sin coste — sin tarjeta de crédito. Los planes de pago (Pro 9 €, Business 29 €, Agency 79 € al mes) desbloquean códigos ilimitados, reglas de redirección y más. No hay tarifa por escaneo.

¿Qué tipos de códigos QR admite QRCode Suite?

QRCode Suite admite 22 tipos de códigos QR: URL estática, URL dinámica, Texto plano, Teléfono, Email, Ubicación, Link Hub, SMS, WhatsApp, Wi-Fi, vCard, Perfil social, PDF, Descarga de archivo, Descarga de app, Cupón, Evento de calendario, Formulario de captación de leads, Recogida de reseñas, Solicitud mayorista, Recompensa de fidelidad y Payload personalizado.

¿Puedo cambiar el destino de un código QR después de imprimirlo?

Sí. Los códigos QR dinámicos utilizan una URL de redirección corta. Puede actualizar el destino desde su panel en cualquier momento, sin regenerar ni reimprimir el código.

¿Necesita ayuda para empezar?

Empiece gratis o consulte toda la documentación.

Empezar gratisToda la doc