Nouveau : découvrez Cleo, l'IA qui vit dans vos QR codes.Découvrez Cleo, l’IA de vos QR codesDécouvrir Cleo →
⏱ 7 min de lecture

Plateformes de QR codes hébergées dans l’UE : ce que la résidence des données change pour l’acheteur (2026)

Vérifié le 6 octobre 2026. Les déclarations d’hébergement ont été lues ce jour-là dans la politique de confidentialité, la liste des sous-traitants ou la page sécurité de chaque fournisseur ; les éléments juridiques sont décrits à cette date. Il s’agit d’une liste de contrôle pour acheteurs, pas d’un conseil juridique. Elle est revérifiée chaque trimestre et à chaque évolution du cadre des transferts. How we compare QR platforms (en anglais) explique la méthode.

Une main pose des cartes imprimées avec des QR codes sur une carte en relief de l’Europe, sur une table en bois

Quelles données un QR code crée-t-il vraiment ?

Un code statique n’en crée aucune : le téléphone lit la destination dans le motif et s’y rend directement. Un code dynamique, c’est-à-dire tout code qui mérite d’être géré, fait passer chaque scan par la redirection du fournisseur, et c’est à ce moment-là que les données apparaissent.

  • Au minimum : une adresse IP, une chaîne user agent qui identifie le téléphone et le navigateur, un horodatage et le code scanné. Au sens du RGPD, une adresse IP est une donnée personnelle.
  • En général : un pays et une ville déduits de l’IP, et un appareil et un système d’exploitation déduits du user agent.
  • Sur les codes formulaire, d’inscription et de paiement : tout ce que la personne saisit, comme un nom, une adresse e-mail ou les détails d’une commande.
  • Sur les codes conversationnels : les questions que posent les gens, qui peuvent contenir n’importe quoi.

Pour les données de scan collectées par vos codes, vous êtes le responsable du traitement et la plateforme QR agit comme sous-traitant. L’emplacement de l’infrastructure du sous-traitant détermine si un transfert international a lieu chaque fois que quelqu’un scanne une affiche à Lyon.

Conforme au RGPD ne veut pas dire hébergé dans l’UE

Toutes les plateformes de cette comparaison se disent conformes au RGPD et, pour ce qui compte dans le dossier, la plupart le sont : une politique de confidentialité, un accord de traitement des données (DPA), des procédures de suppression et une base licite pour tout transfert. C’est une affirmation sur la manière dont les données sont traitées.

L’hébergement dans l’UE est une affirmation sur le lieu. Cela signifie que les serveurs qui reçoivent le scan, conservent l’enregistrement et servent les statistiques se trouvent dans l’Union européenne. C’est l’affirmation la plus étroite, moins de fournisseurs la font, et les acheteurs confondent souvent les deux.

Où huit plateformes QR disent être hébergées

PlateformeHébergement déclaréConformité déclaréeTransferts déclarés
QRCodeKITRégions AWS dans l’UE, avec Cloudflare en frontalA été certifié ISO 9001, 27001 et 14001 ; RGPD ; DPA disponibleMécanismes de transfert licites, décrits dans la politique de confidentialité
HovercodeDigitalOcean, Francfort, AllemagneRGPD ; aucune certification propre ; DPA sur demandeRGPD par la résidence des données dans l’UE ; aucun mécanisme cité
ME-QRHetzner, AllemagneRGPD ; aucune certificationClauses contractuelles types ; indique que les données peuvent être stockées hors de l’EEE
UniqodeAWS, États-UnisSOC 2 Type 2, HIPAA, RGPD ; a été certifié ISO 27001:2022Cadre de protection des données ou clauses contractuelles types
BitlyGoogle Cloud et AWS, États-UnisSOC 2 Type 2, RGPD, CCPACadre de protection des données et clauses contractuelles types
ScanovaAWS, Oregon, États-UnisSOC 2, RGPD ; a été certifié ISO 27001:2022Clauses contractuelles types
QR TIGERAWS, dans plusieurs pays, sans en citer aucunRGPD, CCPA ; a été certifié ISO 27001:2022Clauses contractuelles types
FlowcodeNon déclaréSOC 2 Type 2, HIPAA, RGPD, CCPACadre de protection des données et clauses contractuelles types, le cas échéant

Sources : la politique de confidentialité, la liste des sous-traitants et la page confiance ou sécurité de chaque fournisseur, lues le 6 octobre 2026.

Trois plateformes citent l’Union européenne comme lieu d’hébergement : QRCodeKIT sur des régions AWS dans l’UE, Hovercode et ME-QR en Allemagne. Des trois, QRCodeKIT est la seule qui a été certifiée ISO 27001 : hébergement dans l’UE et système de management de la sécurité de l’information audité vont donc de pair. Uniqode, Bitly et Scanova citent les États-Unis, ce qui est licite avec les bons documents et constitue le cas le plus courant. QR TIGER et Flowcode ne citent aucune région ; pour ces deux-là, la réponse sur l’hébergement doit venir du fournisseur, par écrit.

L’hébergement ne dit pas tout non plus. Aucune de ces huit plateformes n’a son siège dans l’UE, et le personnel et les prestataires d’un fournisseur peuvent accéder aux données depuis l’endroit où ils travaillent. C’est pourquoi toutes les politiques de confidentialité de ce tableau, la nôtre comprise, décrivent des transferts internationaux, et pourquoi les conditions de transfert doivent figurer dans votre dossier à côté de la région d’hébergement.

Passez à la pratique

Créez gratuitement un QR code dynamique et voyez le résultat. Sans carte bancaire.

Commencer gratuitement

Ce que dit aujourd’hui le droit sur le traitement aux États-Unis

Les transferts de données personnelles de l’UE vers les États-Unis ont été remis en cause en 2020, quand la Cour de justice de l’Union européenne a invalidé le Privacy Shield. En juillet 2023, la Commission européenne a adopté le cadre de protection des données UE–États-Unis, qui a rétabli une base licite pour les transferts vers les entreprises américaines qui y adhèrent. Les transferts peuvent aussi reposer sur des clauses contractuelles types accompagnées d’une analyse d’impact des transferts.

Le 3 septembre 2025, le Tribunal de l’Union européenne a rejeté le premier recours contre ce cadre (Latombe/Commission, T-553/23). Le requérant a formé un pourvoi devant la Cour de justice en octobre 2025 (C-703/25 P), toujours pendant au 6 octobre 2026. La Cour de justice est celle qui a annulé les deux cadres précédents.

Deux conséquences pour l’acheteur. Utiliser aujourd’hui une plateforme QR hébergée aux États-Unis est licite avec un DPA, un mécanisme de transfert identifié et une entrée dans votre propre registre des activités de traitement. Et les organisations de la santé, de la finance, de l’administration publique et de l’éducation sont souvent invitées à privilégier un traitement dans l’UE lorsqu’un service comparable existe, ou à documenter pourquoi elles ne l’ont pas fait. C’est pourquoi « où est-ce hébergé » est passé d’une question informatique à une question d’achats.

Les cinq questions à poser par écrit

Posez-les toutes avant de signer et conservez les réponses avec le contrat.

  1. Dans quel pays ou quelle région les données de scan sont-elles reçues, stockées et traitées, sauvegardes et statistiques comprises ?
  2. Quels sous-traitants traitent les données, et où se trouvent-ils ? Cloud, CDN, statistiques, e-mail, support, et tout fournisseur d’IA derrière une fonction conversationnelle.
  3. Quel mécanisme de transfert s’applique si une partie du traitement a lieu hors de l’UE : adhésion au cadre de protection des données, clauses contractuelles types, ou les deux ?
  4. Qu’est-ce qui est conservé, combien de temps, et puis-je l’exporter et le supprimer ? Journaux de scans, envois de formulaires, transcriptions de conversations.
  5. Que deviennent les données à la fin du contrat, et en combien de temps sont-elles supprimées après mon départ ?

Un fournisseur qui ne peut pas y répondre par écrit vous dit déjà quelque chose. Notre guide pour rédiger une politique de conservation des données de QR codes (en anglais) explique quoi faire des réponses de votre côté.

Les réponses de QRCodeKIT, sources à l’appui

Puisque cette comparaison est publiée par QRCodeKIT, sa propre position est exposée clairement plutôt que sous-entendue.

  • Où. La plateforme est hébergée dans l’Union européenne, sur des régions Amazon Web Services dans l’UE, avec Cloudflare en frontal, des serveurs en miroir et des sauvegardes quotidiennes (fiche d’information, en anglais).
  • Transferts. La politique de confidentialité indique que certaines données personnelles peuvent faire l’objet d’un accès ou d’un traitement hors de l’UE, y compris aux États-Unis, au titre d’un mécanisme de transfert licite. Nous n’affirmons pas que les données ne quittent jamais l’UE, et il vaut mieux se méfier de tout fournisseur qui l’affirme.
  • Traitement. QRCodeKIT est conforme au RGPD et propose un accord de traitement des données. Ses certifications figurent dans le tableau ci-dessus ; il ne dispose ni de SOC 2 ni de HIPAA.
  • Vos contrôles. Les rapports de scans s’exportent par code en PDF ou en XLS. Les codes peuvent être mis en pause, ce qui arrête à la fois la redirection et la collecte des données, ou envoyés à la corbeille puis supprimés définitivement. Cleo, l’agent IA au moment du scan, répond à partir du contenu que vous chargez ; AI QR code privacy (en anglais) explique ce que collecte un code conversationnel.
  • Documents. Demandez à [email protected] l’accord de traitement des données et les garanties qui s’appliquent à vos données. Si votre exigence est un traitement exclusivement dans l’UE, dites-le ; c’est la réponse écrite qui compte.

Quel poids donner à la résidence des données dans la décision

Pour la plupart des usages marketing, comme une affiche, un menu ou une carte de visite, les données créées sont une adresse IP et une chaîne d’appareil, le transfert est licite avec un DPA, et la résidence devrait peser moins que le fait que le code continue de fonctionner et que vous maîtrisiez le domaine par lequel il passe.

Pour les codes de collecte de contacts, d’inscription, de paiement, de santé, d’éducation et du secteur public, la résidence doit figurer parmi les premiers critères. Posez les cinq questions, obtenez les réponses par écrit et, si les documents d’un fournisseur disent « États-Unis » alors que sa présentation commerciale dit « UE », croyez les documents.

Un choix de conception réduit l’exposition, quel que soit le fournisseur : placez le code sur un domaine de liens courts qui vous appartient. Cela ne change pas l’endroit où la redirection est traitée, mais si votre exigence de résidence se durcit plus tard, vous pouvez déplacer la redirection vers un autre fournisseur sans réimprimer. QRCodeKIT inclut un domaine personnalisé dans ses offres Pro et Enterprise.

FAQ

Un QR code collecte-t-il des données personnelles ?

Un code dynamique, oui, à chaque scan : au minimum une adresse IP, une chaîne d’appareil et un horodatage, plus tout ce que collecte un formulaire ou une conversation. Un code statique ne collecte rien après sa création, car aucun serveur ne se trouve entre le code et la destination.

Être conforme au RGPD, est-ce la même chose qu’être hébergé dans l’UE ?

Non. La conformité au RGPD décrit la manière dont les données sont traitées : politiques, accords et mécanismes de transfert licites. L’hébergement dans l’UE décrit le lieu du traitement. Un fournisseur peut être conforme au RGPD tout en hébergeant aux États-Unis, ce qui est le cas le plus courant.

Quelles plateformes de QR codes sont hébergées dans l’UE ?

Sur les huit plateformes vérifiées le 6 octobre 2026, trois annoncent un hébergement dans l’UE : QRCodeKIT (régions AWS dans l’UE), Hovercode et ME-QR (toutes deux en Allemagne). Uniqode, Bitly et Scanova annoncent les États-Unis ; QR TIGER et Flowcode ne citent aucune région.

QRCodeKIT est-il hébergé dans l’UE ?

Oui. QRCodeKIT fonctionne sur des régions Amazon Web Services dans l’UE avec Cloudflare en frontal, et c’est là que sont stockés les enregistrements de scans et les contenus hébergés. Sa politique de confidentialité prévoit aussi certains traitements hors de l’UE, y compris aux États-Unis, au titre de mécanismes de transfert licites, et un accord de traitement des données est disponible.

Est-il légal d’utiliser une plateforme QR hébergée aux États-Unis pour des clients européens ?

Oui, avec un accord de traitement des données et un mécanisme de transfert valable, comme le cadre de protection des données UE–États-Unis ou les clauses contractuelles types, inscrit dans votre registre des activités de traitement. Le Tribunal de l’Union européenne a confirmé ce cadre en septembre 2025 ; un pourvoi est pendant devant la Cour de justice.

Quelle est la question la plus utile à poser à un fournisseur ?

Où les données de scan sont reçues, stockées et traitées, sauvegardes et statistiques comprises, et au titre de quel mécanisme de transfert. Obtenez la réponse par écrit avant d’imprimer.

Deux QR codes dynamiques gratuits. À vous pour toujours.

Sans carte. Sans expiration. La plateforme originale de QR dynamiques depuis 2009.

Un QR code dynamique entouré du contenu qu’il peut héberger