Votre lecteur de QR code en sait peut-être plus sur vous que vous ne le pensez
Lorsque vous téléchargez un lecteur de QR code gratuit depuis la boutique d'applications, vous pensez sans doute avant tout à la commodité. La confidentialité est le dernier de vos soucis. Elle devrait pourtant être le premier.
Ces dernières années, chercheurs en sécurité et défenseurs de la vie privée ont découvert à maintes reprises que les applications gratuites de lecture de QR code les plus populaires intègrent des pratiques agressives de collecte de données que la plupart des utilisateurs ne remarquent jamais. Cet article détaille précisément quelles données ces applications collectent, comment elles les exploitent et ce que vous pouvez faire pour vous protéger.
Quelles données les applications de lecture de QR code collectent-elles réellement ?
La réponse varie selon l'application, mais voici les données les plus fréquemment récoltées par les lecteurs de QR code financés par la publicité :
1. Les QR codes que vous scannez
C'est la donnée la plus sensible, et aussi la plus souvent négligée. De nombreuses applications de lecture de QR code enregistrent chaque code scanné et transmettent le contenu décodé à des serveurs distants. Ce contenu peut inclure des mots de passe Wi-Fi (encodés au format QR), des URL privées de salles de réunion, des codes de confirmation de rendez-vous médicaux, des liens internes d'entreprise ou des QR codes de paiement bancaire.
Lorsque vous scannez un QR code dans un cabinet médical et que cette URL est silencieusement envoyée à un serveur d'analyse, vous avez involontairement divulgué une information sur votre santé. Lorsque vous scannez un QR code de paiement et que la donnée est journalisée, il s'agit d'une divulgation financière.
2. Votre position
De nombreuses applications de lecture de QR code demandent l'accès à votre position GPS précise. Officiellement, il s'agit d'« améliorer l'expérience utilisateur », mais en pratique cela sert à construire un profil géocomportemental : où vous allez, quand vous scannez des QR codes à ces endroits et quels types de codes vous rencontrez selon les lieux.
3. Les identifiants de l'appareil
Même sans accès à la position, les applications peuvent créer une empreinte de votre appareil en combinant le modèle, la résolution d'écran, la version du système d'exploitation, la liste des applications installées et l'identifiant publicitaire. Cette empreinte reste stable même après une réinstallation et permet de vous suivre à travers plusieurs services.
4. L'analyse comportementale
La plupart des lecteurs de QR code populaires intègrent des SDK d'analyse tiers : Firebase Analytics, Mixpanel, Amplitude, Adjust ou AppsFlyer sont courants. Ces SDK enregistrent la fréquence à laquelle vous ouvrez l'application, les fonctions que vous utilisez, la durée de chaque session et la façon dont vous interagissez avec les publicités.
5. L'accès aux contacts et au stockage
Certaines applications de lecture demandent l'accès à vos contacts et à votre stockage. L'accès à votre carnet d'adresses permet aux applications d'associer votre identité à des numéros de téléphone et à des adresses e-mail présents dans les bases de données publicitaires, ce qui augmente considérablement la valeur de votre profil.
Le problème des pixels espions
Certaines applications de lecture de QR code vont encore plus loin en intégrant des pixels espions dans les vues web qu'elles utilisent pour afficher les URL scannées. Lorsque vous scannez un QR code et que l'application ouvre la destination dans son navigateur intégré, elle peut lire les cookies, injecter du JavaScript et suivre votre comportement sur le site de destination — le tout à votre insu.
Cas réels de problèmes de confidentialité dans les lecteurs de QR code
En 2020, une application de lecture de QR code très répandue a été retirée du Google Play Store après que des chercheurs eurent découvert qu'elle contenait un logiciel malveillant capable d'intercepter le trafic du navigateur. En 2021, des chercheurs en confidentialité ont constaté que plusieurs applications de lecture de QR code parmi les plus populaires envoyaient les données des URL scannées vers des serveurs situés dans des juridictions à faible protection des données. En 2022, on a découvert qu'une application de lecture très utilisée lisait le contenu du presse-papiers de l'utilisateur, capturant ainsi mots de passe et textes sensibles.
À quoi ressemble un lecteur de QR code respectueux de la vie privée
Un lecteur de QR code réellement privé présente les caractéristiques suivantes :
- Aucune autorisation Internet — il ne peut envoyer de données nulle part puisqu'il ne peut effectuer aucun appel réseau
- Aucun SDK d'analyse — ni Firebase, ni Mixpanel, ni AppsFlyer
- Aucune régie publicitaire — ni AdMob, ni Meta Audience Network
- Autorisations minimales — la caméra uniquement
- Traitement sur l'appareil — tout le décodage se fait localement, rien n'est transmis
- Aucun compte requis — aucune identité à laquelle rattacher votre historique de scans
QR Code Reader Without Ads : conçu pour la confidentialité dès l'origine
QR Code Reader Without Ads a été conçu exactement selon ces principes. L'application ne dispose d'aucune autorisation Internet — elle ne peut littéralement pas effectuer d'appel réseau —, ce qui rend architecturalement impossible l'envoi de vos données de scan vers un quelconque serveur. Il n'y a ni SDK publicitaire, ni bibliothèque d'analyse, ni pixel espion.
Le moteur de décodage des QR codes fonctionne entièrement sur votre appareil grâce à des bibliothèques open source éprouvées. Lorsque vous scannez un QR code contenant une URL, l'application vous montre cette URL afin que vous puissiez la vérifier avant de l'ouvrir dans votre navigateur par défaut.
Aucun compte n'est nécessaire. Il n'y a pas d'écran d'inscription. Votre historique de scans reste sur votre appareil.
Prêt à passer à un lecteur de QR code privé ? Téléchargez QR Code Reader Without Ads gratuitement :
Télécharger sur Google Play — gratuit, sans publicité, sans suivi
Également disponible sur iPhone et iPad :
Télécharger sur l'App Store — gratuit, sans publicité, sans suivi
Comment auditer la confidentialité de votre lecteur de QR code actuel
Si vous n'êtes pas encore prêt à changer d'application, voici comment évaluer la confidentialité de votre lecteur de QR code actuel :
- Vérifiez les autorisations de l'application — allez dans Paramètres → Applications → [votre lecteur] → Autorisations. Si elle a accès à la Localisation, aux Contacts ou au Stockage sans raison fonctionnelle évidente, c'est un signal d'alarme.
- Lisez la politique de confidentialité — cherchez des expressions comme « partenaires tiers », « régies publicitaires » et « partage de données ».
- Utilisez un moniteur réseau — des outils comme NetGuard (Android) vous montrent avec quels domaines vos applications communiquent.
- Consultez la base de données Exodus Privacy — Exodus Privacy analyse les APK Android et liste chaque traqueur et chaque autorisation de chaque application.
En résumé
Les QR codes sont partout : menus de restaurant, billets d'événements, terminaux de paiement, emballages de produits et formulaires médicaux. Chaque fois que vous en scannez un, vous divulguez potentiellement des informations sur l'endroit où vous vous trouvez et sur ce que vous faites. L'application de lecture que vous choisissez détermine si ces informations restent privées ou sont discrètement monétisées.
Faites le changement. Téléchargez QR Code Reader Without Ads dès maintenant :