Piattaforme QR code ospitate nell’UE: cosa cambia la residenza dei dati per chi acquista (2026)
Verificato il 6 ottobre 2026. Le dichiarazioni sull’hosting sono state lette quel giorno nell’informativa privacy, nell’elenco dei sub-responsabili o nella pagina sulla sicurezza di ciascun fornitore; i fatti giuridici sono descritti a quella data. È una checklist per chi acquista, non una consulenza legale. Viene verificata ogni trimestre e ogni volta che cambia il quadro sui trasferimenti. How we compare QR platforms (in inglese) spiega il metodo.

Quali dati genera davvero un QR code?
Un codice statico non ne genera nessuno: il telefono legge la destinazione dal motivo del codice e ci va direttamente. Un codice dinamico, cioè qualsiasi codice che valga la pena gestire, fa passare ogni scansione dal reindirizzamento del fornitore, ed è in quel passaggio che compaiono i dati.
- Come minimo: un indirizzo IP, una stringa user agent che identifica telefono e browser, un orario e il codice scansionato. Per il GDPR un indirizzo IP è un dato personale.
- Di solito: un Paese e una città ricavati dall’IP, e un dispositivo e un sistema operativo ricavati dallo user agent.
- Sui codici con modulo, di registrazione e di pagamento: tutto ciò che la persona scrive, come un nome, un indirizzo email o i dati di un ordine.
- Sui codici conversazionali: le domande che le persone fanno, che possono contenere qualsiasi cosa.
Per i dati di scansione raccolti dai tuoi codici, tu sei il titolare del trattamento e la piattaforma QR agisce come responsabile. Dove si trova l’infrastruttura del responsabile decide se avviene un trasferimento internazionale ogni volta che qualcuno scansiona un manifesto a Torino.
Conforme al GDPR non vuol dire ospitato nell’UE
Tutte le piattaforme di questo confronto si dichiarano conformi al GDPR e, per quanto conta ai fini documentali, la maggior parte lo è: un’informativa privacy, un accordo sul trattamento dei dati (DPA), procedure di cancellazione e una base giuridica per ogni trasferimento. Questa è un’affermazione su come vengono trattati i dati.
L’hosting nell’UE è un’affermazione sul dove. Significa che i server che ricevono la scansione, conservano il dato e forniscono le analytics si trovano nell’Unione europea. È l’affermazione più ristretta, la fanno meno fornitori, e spesso chi acquista tratta le due cose come se fossero una sola.
Dove dichiarano di essere ospitate otto piattaforme QR
| Piattaforma | Hosting dichiarato | Conformità dichiarata | Trasferimenti dichiarati |
|---|---|---|---|
| QRCodeKIT | Regioni AWS nell’UE, con Cloudflare davanti | È stato certificato ISO 9001, 27001 e 14001; GDPR; DPA disponibile | Meccanismi di trasferimento leciti, indicati nell’informativa privacy |
| Hovercode | DigitalOcean, Francoforte, Germania | GDPR; nessuna certificazione propria; DPA su richiesta | GDPR tramite residenza dei dati nell’UE; nessun meccanismo indicato |
| ME-QR | Hetzner, Germania | GDPR; nessuna certificazione | Clausole contrattuali standard; dichiara che i dati possono essere conservati fuori dal SEE |
| Uniqode | AWS, Stati Uniti | SOC 2 Type 2, HIPAA, GDPR; è stato certificato ISO 27001:2022 | Data Privacy Framework o clausole contrattuali standard |
| Bitly | Google Cloud e AWS, Stati Uniti | SOC 2 Type 2, GDPR, CCPA | Data Privacy Framework e clausole contrattuali standard |
| Scanova | AWS, Oregon, Stati Uniti | SOC 2, GDPR; è stato certificato ISO 27001:2022 | Clausole contrattuali standard |
| QR TIGER | AWS, in più Paesi, nessuno indicato | GDPR, CCPA; è stato certificato ISO 27001:2022 | Clausole contrattuali standard |
| Flowcode | Non dichiarato | SOC 2 Type 2, HIPAA, GDPR, CCPA | Data Privacy Framework e clausole contrattuali standard, se applicabili |
Fonti: l’informativa privacy, l’elenco dei sub-responsabili e la pagina sulla sicurezza di ciascun fornitore, lette il 6 ottobre 2026.
Tre piattaforme indicano l’Unione europea come luogo di hosting: QRCodeKIT su regioni AWS nell’UE, Hovercode e ME-QR in Germania. Di queste tre, QRCodeKIT è l’unica che è stata certificata ISO 27001, quindi hosting nell’UE e un sistema di gestione della sicurezza delle informazioni sottoposto ad audit vanno insieme. Uniqode, Bitly e Scanova indicano gli Stati Uniti, il che è lecito con la documentazione giusta ed è il caso più comune. QR TIGER e Flowcode non indicano alcuna regione, quindi per questi due la risposta sull’hosting deve arrivare dal fornitore per iscritto.
E l’hosting non è tutto. Nessuna di queste otto piattaforme ha sede nell’UE, e il personale e i subfornitori di un fornitore possono accedere ai dati da dove lavorano. Per questo ogni informativa privacy di questa tabella, compresa la nostra, descrive trasferimenti internazionali, e per questo le condizioni di trasferimento vanno nel tuo fascicolo accanto alla regione di hosting.
Cosa dice oggi la legge sul trattamento negli Stati Uniti
I trasferimenti di dati personali dall’UE agli Stati Uniti sono stati messi in discussione nel 2020, quando la Corte di giustizia dell’UE ha invalidato il Privacy Shield. A luglio 2023 la Commissione europea ha adottato il Data Privacy Framework UE-USA, che ha ripristinato una base giuridica per i trasferimenti verso le aziende statunitensi che vi aderiscono. I trasferimenti possono anche basarsi sulle clausole contrattuali standard, accompagnate da una valutazione d’impatto sul trasferimento.
Il 3 settembre 2025 il Tribunale dell’UE ha respinto il primo ricorso contro il framework (Latombe/Commissione, T-553/23). Il ricorrente ha impugnato la sentenza davanti alla Corte di giustizia a ottobre 2025 (C-703/25 P), e l’impugnazione era ancora pendente il 6 ottobre 2026. La Corte di giustizia è la stessa che ha annullato i due framework precedenti.
Per chi acquista ne derivano due cose. Usare oggi una piattaforma QR ospitata negli Stati Uniti è lecito con un DPA, un meccanismo di trasferimento indicato e una voce nel tuo registro delle attività di trattamento. E alle organizzazioni di sanità, finanza, pubblica amministrazione e istruzione si consiglia spesso di preferire il trattamento nell’UE quando esiste un servizio paragonabile, o di documentare perché non l’hanno fatto. Per questo «dove è ospitato» è passato da domanda per l’IT a domanda per gli acquisti.
Le cinque domande da fare per iscritto
Falle tutte prima di firmare e conserva le risposte insieme al contratto.
- In quale Paese o regione vengono ricevuti, conservati e trattati i dati di scansione, compresi i backup e le analytics?
- Quali sub-responsabili trattano i dati e dove si trovano? Cloud, CDN, analytics, email, assistenza e qualsiasi fornitore di IA dietro una funzione conversazionale.
- Quale meccanismo di trasferimento si applica se una parte del trattamento avviene fuori dall’UE: adesione al Data Privacy Framework, clausole contrattuali standard o entrambi?
- Cosa viene conservato, per quanto tempo, e posso esportarlo e cancellarlo? Log delle scansioni, invii dei moduli, trascrizioni delle conversazioni.
- Cosa succede ai dati alla fine del contratto e in quanto tempo vengono cancellati dopo che me ne vado?
Un fornitore che non sa rispondere per iscritto ti sta già dicendo qualcosa. La nostra guida per scrivere una policy di conservazione dei dati dei QR code (in inglese) spiega cosa fare con le risposte dal tuo lato.
Le risposte di QRCodeKIT, con le fonti
Dato che questo confronto è pubblicato da QRCodeKIT, la sua posizione è esposta chiaramente invece di essere lasciata intendere.
- Dove. La piattaforma è ospitata nell’Unione europea, su regioni Amazon Web Services nell’UE, con Cloudflare davanti, server in mirroring e backup giornalieri (scheda informativa, in inglese).
- Trasferimenti. L’informativa privacy indica che alcuni dati personali possono essere consultati o trattati al di fuori dell’UE, anche negli Stati Uniti, sulla base di un meccanismo di trasferimento lecito. Non affermiamo che i dati non lascino mai l’UE, e conviene diffidare di qualsiasi fornitore che lo affermi.
- Trattamento. QRCodeKIT è conforme al GDPR e offre un accordo sul trattamento dei dati. Le sue certificazioni sono nella tabella qui sopra; non ha SOC 2 né HIPAA.
- I tuoi controlli. I report delle scansioni si esportano per singolo codice in PDF o XLS. I codici si possono mettere in pausa, il che ferma sia il reindirizzamento sia la raccolta dei dati, oppure spostare nel cestino ed eliminare definitivamente. Cleo, l’agente di IA al momento della scansione, risponde in base ai contenuti che carichi tu; AI QR code privacy (in inglese) spiega cosa raccoglie un codice conversazionale.
- Documentazione. Chiedi a [email protected] l’accordo sul trattamento dei dati e le garanzie applicabili ai tuoi dati. Se il tuo requisito è un trattamento esclusivamente nell’UE, dillo; conta la risposta che ricevi per iscritto.
Quanto deve pesare la residenza dei dati nella decisione
Per la maggior parte degli usi di marketing, come un manifesto, un menu o un biglietto da visita, i dati generati sono un indirizzo IP e una stringa del dispositivo, il trasferimento è lecito con un DPA, e la residenza dovrebbe pesare meno del fatto che il codice continui a funzionare e che tu controlli il dominio da cui passa.
Per codici di raccolta contatti, registrazioni, pagamenti, sanità, istruzione e settore pubblico, la residenza deve stare tra i primi criteri. Fai le cinque domande, ottieni le risposte per iscritto e, se i documenti di un fornitore dicono «Stati Uniti» mentre la sua presentazione commerciale dice «UE», credi ai documenti.
C’è una scelta progettuale che riduce l’esposizione qualunque fornitore tu scelga: metti il codice su un dominio di link brevi di tua proprietà. Non cambia dove viene trattato il reindirizzamento, ma se in futuro il tuo requisito di residenza diventa più stringente, puoi spostare il reindirizzamento su un altro fornitore senza ristampare. QRCodeKIT include un dominio personalizzato nei piani Pro ed Enterprise.
Domande frequenti
Un QR code raccoglie dati personali?
Un codice dinamico sì, a ogni scansione: come minimo un indirizzo IP, una stringa del dispositivo e un orario, più tutto ciò che raccoglie un modulo o una conversazione. Un codice statico non raccoglie nulla dopo la creazione, perché tra il codice e la destinazione non c’è alcun server.
Essere conformi al GDPR equivale a essere ospitati nell’UE?
No. La conformità al GDPR descrive come vengono trattati i dati: policy, accordi e meccanismi di trasferimento leciti. L’hosting nell’UE descrive dove vengono trattati. Un fornitore può essere conforme al GDPR con l’hosting negli Stati Uniti, che è il caso più comune.
Quali piattaforme QR code sono ospitate nell’UE?
Delle otto piattaforme verificate il 6 ottobre 2026, tre dichiarano un hosting nell’UE: QRCodeKIT (regioni AWS nell’UE), Hovercode e ME-QR (entrambe in Germania). Uniqode, Bitly e Scanova dichiarano gli Stati Uniti; QR TIGER e Flowcode non indicano alcuna regione.
QRCodeKIT è ospitato nell’UE?
Sì. QRCodeKIT funziona su regioni Amazon Web Services nell’UE con Cloudflare davanti, ed è lì che vengono conservati i dati di scansione e i contenuti ospitati. La sua informativa privacy prevede anche alcuni trattamenti fuori dall’UE, anche negli Stati Uniti, sulla base di meccanismi di trasferimento leciti, ed è disponibile un accordo sul trattamento dei dati.
È legale usare una piattaforma QR ospitata negli Stati Uniti per clienti dell’UE?
Sì, con un accordo sul trattamento dei dati e un meccanismo di trasferimento valido, come il Data Privacy Framework UE-USA o le clausole contrattuali standard, annotato nel tuo registro delle attività di trattamento. Il Tribunale dell’UE ha confermato il framework a settembre 2025; è pendente un’impugnazione davanti alla Corte di giustizia.
Qual è la domanda più utile da fare a un fornitore?
Dove vengono ricevuti, conservati e trattati i dati di scansione, compresi backup e analytics, e con quale meccanismo di trasferimento. Ottieni la risposta per iscritto prima di stampare.
Due codici QR dinamici gratis. Tuoi per sempre.
Nessuna carta. Nessuna scadenza. La piattaforma originale di QR dinamici dal 2009.



