Nuevo: descubre Cleo, la IA que vive dentro de tus códigos QR.Conoce a Cleo, la IA de tus códigos QRDescubre Cleo →
⏱ 7 min de lectura

Plataformas de códigos QR alojadas en la UE: qué cambia la residencia de los datos para el comprador (2026)

Revisado el 6 de octubre de 2026. Las declaraciones de alojamiento se leyeron ese día en la política de privacidad, la lista de subencargados o la página de confianza de cada proveedor; los hechos jurídicos se describen a esa fecha. Es una lista de comprobación para compradores, no asesoramiento jurídico. Se vuelve a verificar cada trimestre y cada vez que cambia el marco de transferencias. How we compare QR platforms (en inglés) explica el método.

Una mano coloca tarjetas impresas con códigos QR sobre un mapa en relieve de Europa, encima de una mesa de madera

¿Qué datos genera realmente un código QR?

Un código estático no genera ninguno: el teléfono lee el destino en el patrón y va directamente allí. Un código dinámico, que es cualquier código que merezca la pena gestionar, hace pasar cada escaneo por la redirección del proveedor, y es en ese salto donde aparecen los datos.

  • Como mínimo: una dirección IP, una cadena de user agent que identifica el teléfono y el navegador, una marca de tiempo y el código escaneado. Según el RGPD, una dirección IP es un dato personal.
  • Normalmente: un país y una ciudad deducidos de la IP, y un dispositivo y un sistema operativo deducidos del user agent.
  • En los códigos de formulario, registro y pago: lo que la persona escriba, como un nombre, un correo electrónico o los datos de un pedido.
  • En los códigos conversacionales: las preguntas que hace la gente, que pueden contener cualquier cosa.

Respecto a los datos de escaneo que recogen tus códigos, tú eres el responsable del tratamiento y la plataforma QR actúa como encargada. Dónde está la infraestructura del encargado decide si se produce una transferencia internacional cada vez que alguien escanea un cartel en Valencia.

Cumplir el RGPD no es lo mismo que estar alojado en la UE

Todas las plataformas de esta comparación dicen cumplir el RGPD, y en lo que importa para el papeleo la mayoría lo cumple: una política de privacidad, un acuerdo de encargo del tratamiento (DPA), procedimientos de supresión y una base lícita para cualquier transferencia. Esa es una afirmación sobre cómo se tratan los datos.

El alojamiento en la UE es una afirmación sobre dónde. Significa que los servidores que reciben el escaneo, guardan el registro y sirven las analíticas están en la Unión Europea. Es la afirmación más estrecha, la hacen menos proveedores, y los compradores suelen tratar las dos como si fueran una.

Dónde dicen alojarse ocho plataformas QR

PlataformaAlojamiento declaradoCumplimiento declaradoTransferencias declaradas
QRCodeKITRegiones de AWS en la UE, con Cloudflare delanteHa sido certificado según ISO 9001, 27001 y 14001; RGPD; DPA disponibleMecanismos de transferencia lícitos, recogidos en la política de privacidad
HovercodeDigitalOcean, Fráncfort, AlemaniaRGPD; sin certificación propia; DPA a peticiónRGPD mediante residencia de datos en la UE; no nombra ningún mecanismo
ME-QRHetzner, AlemaniaRGPD; sin certificaciónCláusulas contractuales tipo; dice que los datos pueden almacenarse fuera del EEE
UniqodeAWS, Estados UnidosSOC 2 Type 2, HIPAA, RGPD; ha sido certificado según ISO 27001:2022Marco de Privacidad de Datos o cláusulas contractuales tipo
BitlyGoogle Cloud y AWS, Estados UnidosSOC 2 Type 2, RGPD, CCPAMarco de Privacidad de Datos y cláusulas contractuales tipo
ScanovaAWS, Oregón, Estados UnidosSOC 2, RGPD; ha sido certificado según ISO 27001:2022Cláusulas contractuales tipo
QR TIGERAWS, en varios países, sin nombrar ningunoRGPD, CCPA; ha sido certificado según ISO 27001:2022Cláusulas contractuales tipo
FlowcodeNo declaradoSOC 2 Type 2, HIPAA, RGPD, CCPAMarco de Privacidad de Datos y cláusulas contractuales tipo, cuando proceda

Fuentes: la política de privacidad, la lista de subencargados y la página de confianza o seguridad de cada proveedor, leídas el 6 de octubre de 2026.

Tres plataformas nombran la Unión Europea como lugar de alojamiento: QRCodeKIT en regiones de AWS en la UE, y Hovercode y ME-QR en Alemania. De esas tres, QRCodeKIT es la única que ha sido certificada según ISO 27001, así que el alojamiento en la UE y un sistema de gestión de la seguridad de la información auditado van juntos. Uniqode, Bitly y Scanova nombran Estados Unidos, algo lícito con la documentación adecuada y que es el caso más habitual. QR TIGER y Flowcode no nombran ninguna región, así que en esos dos casos la respuesta sobre el alojamiento tiene que llegar del proveedor por escrito.

El alojamiento tampoco lo es todo. Ninguna de estas ocho plataformas tiene su sede en la UE, y el personal y los subcontratistas de un proveedor pueden acceder a los datos desde donde trabajen. Por eso todas las políticas de privacidad de esta tabla, incluida la nuestra, describen transferencias internacionales, y por eso las condiciones de transferencia deben ir en tu expediente junto a la región de alojamiento.

Ponlo en práctica

Crea un código QR dinámico gratis y compruébalo. Sin tarjeta de crédito.

Empieza gratis

Qué dice hoy la ley sobre el tratamiento en Estados Unidos

Las transferencias de datos personales de la UE a Estados Unidos quedaron en entredicho en 2020, cuando el Tribunal de Justicia de la UE anuló el Escudo de la Privacidad. En julio de 2023 la Comisión Europea adoptó el Marco de Privacidad de Datos UE-EE. UU., que restableció una base lícita para transferir datos a empresas estadounidenses adheridas a él. Las transferencias también pueden apoyarse en cláusulas contractuales tipo con una evaluación de impacto de la transferencia.

El 3 de septiembre de 2025 el Tribunal General de la UE desestimó el primer recurso contra el marco (Latombe/Comisión, T-553/23). El demandante recurrió en casación ante el Tribunal de Justicia en octubre de 2025 (C-703/25 P), y ese recurso seguía pendiente el 6 de octubre de 2026. El Tribunal de Justicia es el mismo que anuló los dos marcos anteriores.

De ahí se siguen dos cosas para el comprador. Usar hoy una plataforma QR alojada en Estados Unidos es lícito con un DPA, un mecanismo de transferencia identificado y una entrada en tu propio registro de actividades de tratamiento. Y a las organizaciones de sanidad, finanzas, administración pública y educación se les aconseja a menudo preferir el tratamiento en la UE cuando existe un servicio comparable, o documentar por qué no lo hicieron. Por eso «dónde está alojado» ha pasado de ser una pregunta de informática a una de compras.

Las cinco preguntas que hay que pedir por escrito

Haz cada una antes de firmar y guarda las respuestas con el contrato.

  1. ¿En qué país o región se reciben, almacenan y tratan los datos de escaneo, incluidas las copias de seguridad y las analíticas?
  2. ¿Qué subencargados tratan los datos y dónde están? Proveedor de nube, CDN, analítica, correo, soporte y cualquier proveedor de IA detrás de una función conversacional.
  3. ¿Qué mecanismo de transferencia se aplica si parte del tratamiento ocurre fuera de la UE: adhesión al Marco de Privacidad de Datos, cláusulas contractuales tipo o ambos?
  4. ¿Qué se conserva, durante cuánto tiempo, y puedo exportarlo y suprimirlo? Registros de escaneo, envíos de formularios, transcripciones de conversaciones.
  5. ¿Qué pasa con los datos al terminar el contrato y en cuánto tiempo se suprimen después de que me vaya?

Un proveedor que no puede responderlas por escrito ya te está diciendo algo. Nuestra guía para redactar una política de conservación de datos de códigos QR (en inglés) explica qué hacer con las respuestas por tu parte.

Las respuestas de QRCodeKIT, con fuentes

Como esta comparación la publica QRCodeKIT, su propia posición se expone con claridad en lugar de darse por supuesta.

  • Dónde. La plataforma está alojada en la Unión Europea, en regiones de Amazon Web Services en la UE, con Cloudflare delante, servidores espejo y copias de seguridad diarias (ficha técnica, en inglés).
  • Transferencias. La política de privacidad indica que determinados datos personales pueden ser objeto de acceso o tratamiento fuera de la UE, incluso en Estados Unidos, bajo un mecanismo de transferencia lícito. No afirmamos que los datos nunca salgan de la UE, y conviene desconfiar de cualquier proveedor que lo afirme.
  • Tratamiento. QRCodeKIT cumple el RGPD y ofrece un acuerdo de encargo del tratamiento. Sus certificaciones figuran en la tabla anterior; no tiene SOC 2 ni HIPAA.
  • Tus controles. Los informes de escaneo se exportan por código en PDF o XLS. Los códigos se pueden pausar, lo que detiene tanto la redirección como la recogida de datos, o eliminar a la papelera y después borrar definitivamente. Cleo, el agente de IA en el escaneo, responde a partir del contenido que tú cargas; AI QR code privacy (en inglés) explica qué recoge un código conversacional.
  • Documentación. Pide a [email protected] el acuerdo de encargo del tratamiento y las garantías que se aplican a tus datos. Si tu requisito es un tratamiento exclusivamente en la UE, dilo; la respuesta que recibas por escrito es la que cuenta.

Cuánto debe pesar la residencia de los datos en la decisión

Para la mayoría de usos de marketing, como un cartel, una carta o una tarjeta de visita, los datos generados son una dirección IP y una cadena de dispositivo, la transferencia es lícita con un DPA, y la residencia debería pesar menos que el hecho de que el código siga funcionando y de que controles el dominio por el que pasa.

Para códigos de captación de contactos, registros, pagos, sanidad, educación y sector público, la residencia debe estar entre los primeros criterios. Haz las cinco preguntas, consigue las respuestas por escrito y, si los documentos de un proveedor dicen «Estados Unidos» mientras su presentación comercial dice «UE», créete los documentos.

Hay una decisión de diseño que reduce la exposición sea cual sea el proveedor: pon el código en un dominio de enlaces cortos que sea tuyo. No cambia dónde se trata la redirección, pero si tu requisito de residencia se endurece más adelante, puedes llevar la redirección a otro proveedor sin reimprimir. QRCodeKIT incluye un dominio personalizado en sus planes Pro y Enterprise.

Preguntas frecuentes

¿Un código QR recoge datos personales?

Un código dinámico sí, en cada escaneo: como mínimo una dirección IP, una cadena de dispositivo y una marca de tiempo, más lo que recoja un formulario o una conversación. Un código estático no recoge nada después de crearse, porque no hay ningún servidor entre el código y el destino.

¿Cumplir el RGPD es lo mismo que estar alojado en la UE?

No. Cumplir el RGPD describe cómo se tratan los datos: políticas, acuerdos y mecanismos de transferencia lícitos. Estar alojado en la UE describe dónde se tratan. Un proveedor puede cumplir el RGPD alojando los datos en Estados Unidos, que es el caso más habitual.

¿Qué plataformas de códigos QR están alojadas en la UE?

De las ocho plataformas revisadas el 6 de octubre de 2026, tres declaran alojamiento en la UE: QRCodeKIT (regiones de AWS en la UE), Hovercode y ME-QR (ambas en Alemania). Uniqode, Bitly y Scanova declaran Estados Unidos; QR TIGER y Flowcode no nombran ninguna región.

¿QRCodeKIT está alojado en la UE?

Sí. QRCodeKIT funciona en regiones de Amazon Web Services en la UE con Cloudflare delante, y ahí se almacenan los registros de escaneo y el contenido alojado. Su política de privacidad también prevé cierto tratamiento fuera de la UE, incluso en Estados Unidos, bajo mecanismos de transferencia lícitos, y hay disponible un acuerdo de encargo del tratamiento.

¿Es legal usar una plataforma QR alojada en Estados Unidos para clientes de la UE?

Sí, con un acuerdo de encargo del tratamiento y un mecanismo de transferencia válido, como el Marco de Privacidad de Datos UE-EE. UU. o las cláusulas contractuales tipo, anotado en tu registro de actividades de tratamiento. El Tribunal General de la UE confirmó el marco en septiembre de 2025; hay un recurso pendiente ante el Tribunal de Justicia.

¿Qué es lo más útil que se le puede preguntar a un proveedor?

Dónde se reciben, almacenan y tratan los datos de escaneo, incluidas las copias de seguridad y las analíticas, y bajo qué mecanismo de transferencia. Consigue la respuesta por escrito antes de imprimir.

Dos códigos QR dinámicos gratis. Tuyos para siempre.

Sin tarjeta. Sin caducidad. La plataforma original de QR dinámicos desde 2009.

Un código QR dinámico rodeado del contenido que puede alojar