O QR Code em si não coleta dado nenhum: quem coleta é o formulário, o site ou o serviço para onde ele leva. Então, se o seu QR Code abre um cadastro, uma pesquisa ou uma página com estatísticas, a LGPD (Lei Geral de Proteção de Dados, Lei 13.709/2018) vale para esse destino: peça só o necessário, diga para que vai usar e cuide do que receber.
- Um QR Code estático não registra quem leu; os dados pessoais aparecem no formulário, no site ou no serviço de destino.
- A LGPD exige finalidade clara, coleta mínima, transparência e uma base legal para cada uso dos dados.
- Para mandar promoções a quem se cadastrou pelo QR, o consentimento precisa ser livre, informado e fácil de retirar.
- QR dinâmico de fornecedor registra cada leitura no servidor dele: leia a política de privacidade antes de contratar.
O QR Code coleta dados pessoais?
O QR Code estático não coleta, porque não tem como. Ele é um desenho com um texto gravado (um endereço, uma rede Wi-Fi, um contato). O celular lê os pontos e faz o que o texto manda, sem avisar ninguém. A diferença entre esse tipo e o dinâmico está explicada no guia de QR Code estático ou dinâmico.
Os dados aparecem em três lugares:
- No destino: o formulário que pede nome, CPF e WhatsApp; a página de cadastro do clube de vantagens; a pesquisa de satisfação.
- Nas estatísticas do site: ferramentas como o Google Analytics registram visitas, aparelho e cidade aproximada, e usam cookies para isso.
- No fornecedor de QR dinâmico: como cada leitura passa pelo servidor dele, ele registra data, hora, localização aproximada e tipo de celular.
Aqui no QR Code Grátis Pra Sempre, o QR fixo é gerado no seu navegador e o que você digita não passa pelo nosso servidor. A única exceção é o QR de Loja de aplicativos, que conta leituras de forma anônima, sem guardar IP. A página "Como funciona" explica os detalhes.
O que a LGPD pede de quem coleta dados pelo QR Code?
A LGPD considera dado pessoal qualquer informação que identifique uma pessoa ou permita identificá-la: nome, CPF, telefone, e-mail, placa do carro, até a combinação de dados soltos. E ela vale para qualquer negócio que trate esses dados, grande ou pequeno.
Na prática, para um QR Code de cadastro, os princípios da lei viram cinco perguntas:
- Para que eu quero esse dado? (finalidade) Escreva a resposta. "Mandar o cupom de aniversário" é uma finalidade; "vai que um dia serve" não é.
- Preciso mesmo dele? (necessidade) Se o cupom vai por WhatsApp, o e-mail é dispensável. CPF só se houver motivo real, como emitir nota.
- A pessoa sabe o que vai acontecer? (transparência) Diga, antes do botão de enviar, quem está coletando, para quê e como pedir para sair.
- Com que base legal? A lei lista dez hipóteses, como consentimento, execução de contrato e cumprimento de obrigação legal. Mensagem de marketing costuma depender de consentimento.
- Onde isso vai ficar guardado? (segurança) Uma planilha aberta para toda a equipe, compartilhada por link público, é um vazamento esperando acontecer.
Exemplos: o que pedir em cada tipo de QR Code
| QR Code leva para | Pedir | Evitar |
|---|---|---|
| Pesquisa de satisfação | Nota e comentário; contato só se a pessoa quiser retorno | Nome e CPF obrigatórios |
| Lista de presença de evento | Nome e e-mail para o certificado | Endereço, data de nascimento |
| Clube de vantagens | Nome, WhatsApp e aceite claro de receber ofertas | Caixa de aceite já marcada |
| Pré-cadastro em clínica | O que o atendimento exige, num formulário seguro | Dados de saúde em formulário genérico sem controle de acesso |
| Sorteio | O mínimo para contatar o ganhador | Usar a lista do sorteio para marketing sem avisar |
Se você vai montar uma pesquisa, o guia de QR Code para pesquisa de satisfação com Google Forms mostra o passo a passo. Clínica e consultório lidam com dados de saúde, que a lei trata como sensíveis e com mais rigor; o post sobre QR Code em clínica e consultório trata desse caso.
Como pedir consentimento do jeito certo?
Consentimento, pela LGPD, é a manifestação livre, informada e inequívoca de que a pessoa concorda com um uso específico dos dados. Traduzindo para o formulário do QR Code:
- Caixa desmarcada. A pessoa marca se quiser. Caixa que já vem marcada não vale como escolha.
- Uma finalidade por caixa. "Quero receber ofertas por WhatsApp" é uma coisa; "autorizo compartilhar com parceiros" é outra.
- Nada de condicionar o que não precisa. Se o Wi-Fi da loja só libera depois de aceitar receber promoções, a escolha deixa de ser livre.
- Saída fácil. Retirar o consentimento tem que ser tão simples quanto dar: um "responda SAIR" ou um link no rodapé do e-mail.
E as estatísticas do site e os cookies?
Muita gente coloca parâmetros de campanha no link do QR para saber quantas visitas ele trouxe. Isso é útil e, em geral, tranquilo, mas a ferramenta de estatísticas usa cookies, e cookie também entra na LGPD.
A ANPD (Autoridade Nacional de Proteção de Dados) publicou um guia orientativo sobre cookies. Segundo ele, cookies estritamente necessários para o site funcionar não dependem de consentimento, enquanto os não necessários, como os de publicidade, pedem um aviso claro e a opção de recusar. Cookies de medição de audiência podem, em certos contextos, se apoiar no legítimo interesse. Se o seu site tem banner de cookies, deixe o "recusar" tão visível quanto o "aceitar".
Contratei um QR dinâmico. E agora?
Com QR dinâmico, cada leitura passa pelo servidor do fornecedor, que registra os dados da leitura em seu nome. Antes de imprimir:
- Leia a política de privacidade e veja o que é registrado, por quanto tempo e se é compartilhado.
- Confira se dá para exportar ou apagar os dados quando você cancelar.
- Prefira quem registra o mínimo, como cidade aproximada em vez de localização exata.
Se você só precisa saber quantas visitas o QR trouxe, um QR estático apontando para uma página sua, com parâmetros de campanha, resolve sem colocar mais ninguém no meio.
O que acontece se eu descumprir a LGPD?
A ANPD pode aplicar advertência, mandar bloquear ou eliminar os dados, tornar a infração pública e multar. Pelo artigo 52 da lei, a multa simples chega a 2% do faturamento, limitada a R$ 50 milhões por infração. Para um pequeno negócio, o risco mais comum nem é a multa: é o cliente que recebe mensagem sem ter pedido e passa a ver a marca como chata, ou o vazamento de uma planilha com o telefone de todo mundo.
E a pessoa que escaneou tem direitos: pode pedir para saber quais dados você guarda, corrigir o que estiver errado e pedir a eliminação do que foi coletado com consentimento. Tenha um canal simples para isso, nem que seja um e-mail divulgado no próprio formulário.
Perguntas frequentes
Um QR Code estático coleta dados de quem escaneia?
Não. O QR estático é só um desenho com o conteúdo gravado; ele não registra quem leu, quando nem onde. Quem pode coletar dados é a página, o formulário ou o serviço para onde o código leva.
Preciso de consentimento para ter um QR Code de cadastro?
Depende da finalidade. A LGPD tem dez bases legais, e o consentimento é uma delas; para mandar promoções por WhatsApp ou e-mail, ele é o caminho mais comum e precisa ser livre, informado e fácil de retirar.
Pequeno negócio também precisa seguir a LGPD?
Precisa. A lei vale para qualquer empresa ou pessoa que trate dados pessoais com fins econômicos, do salão de bairro à grande rede. A ANPD tem regras mais simples para agentes de pequeno porte, mas não os isenta.
O QR Code Grátis Pra Sempre guarda o que eu digito no gerador?
Não. O QR fixo é montado no seu navegador, e o conteúdo não passa pelo nosso servidor. A exceção é o QR de Loja de aplicativos, que conta leituras de forma anônima (sistema e cidade aproximada, sem IP).



