Titelbild zum Artikel „Beim Scannen eines QR-Codes: wer was zu sehen bekommt“
Sicherheit

Beim Scannen eines QR-Codes: wer was zu sehen bekommt

6 Min. Lesezeit
QR-Code erstellen

Sie richten das Telefon auf einen Aufkleber am Parkscheinautomaten. Eine halbe Sekunde später steht unten am Bildschirm ein Link, und Sie entscheiden, ob Sie ihn antippen. In dieser halben Sekunde bildet sich, was die meisten Menschen über QR-Codes und Datenschutz zu wissen glauben, und meistens bildet es sich falsch.

Es passieren zwei getrennte Dinge, und nur eines davon hat mit dem Internet zu tun.

Das Dekodieren passiert auf Ihrem Telefon und geht nirgendwohin

Ein QR-Code ist kein Link. Er ist ein Bild von Text. Die schwarzen und weißen Quadrate sind eine binäre Kodierung mit eingebauter Fehlerkorrektur, und dieses Muster zurück in Zeichen zu verwandeln ist Rechnen, das die Kamera-App auf Ihrem Gerät erledigt. Es wird kein Server kontaktiert, um nachzusehen, was der Code bedeutet, denn es gibt nichts nachzusehen. Die Daten stecken in der Farbe.

Daraus folgt etwas, das selten klar gesagt wird: Der Moment des Scannens ist für alle unsichtbar. Wer den Code gedruckt hat, weiß nicht, dass Sie eine Kamera darauf gerichtet haben. Ihr Telefon hat gerechnet und Ihnen eine Zeichenkette gezeigt. Tippen Sie nie, endet die Geschichte hier, und nichts über diesen Scan existiert irgendwo außerhalb Ihres Geräts. Deshalb dekodiert ein QR-Code-Scanner auch bei abgeschaltetem Netz einwandfrei. Wenn Sie die Kodierungsseite interessiert, geht was ein QR-Code eigentlich ist die Struktur durch.

Nach dem Tippen ist es ein gewöhnlicher Webbesuch

Angenommen, die Nutzlast ist eine schlichte URL und der Code ist statisch, das gedruckte Muster kodiert also das Ziel direkt. Tippen öffnet Ihren Browser an dieser Adresse, und von der Seite der Website aus sind Sie eine normale Besucherin. Man sieht ungefähr das, was jeder Webserver sieht:

  • eine IP-Adresse, die zu einer Stadt oder Region auflöst, nicht zu einer Straße
  • eine User-Agent-Zeichenkette: Betriebssystem, Browser, grobe Geräteklasse
  • einen Zeitstempel
  • welche Seiten Sie danach auf dieser Website besuchen
  • meist keinen Referrer, oder einen leeren, da Sie nicht von einer anderen Seite kamen

Der letzte Punkt ist das Einzige, was eine QR-Ankunft mild von jemandem unterscheidet, der die Adresse eintippt. Manche Organisationen hängen der gedruckten URL einen Tracking-Parameter an, um die Plakatkampagne von der E-Mail-Kampagne zu unterscheiden. Das ist ein Etikett am Besuch, kein Etikett an Ihnen.

Ein statischer Code hat überhaupt keinen Zwischenschritt. Was auch immer an Tracking passiert, macht die Zielseite, genau so, wie sie es täte, wenn Sie den Link auf einer Visitenkarte gefunden hätten.

Ein dynamischer Code fügt einen Zwischenstopp und einen Eintrag hinzu

Dynamische Codes kodieren eine kurze Weiterleitungs-URL statt des endgültigen Ziels. Tippen Sie einen an, macht Ihr Browser einen kurzen Halt beim Weiterleitungsdienst, bevor es weitergeht. Dieser Halt ist das Scanereignis, und er ist der einzige Grund, warum dynamische Codes Auswertung liefern können.

Was bei diesem Halt notiert wird, ist ungefähr:

  • eine Zählung, um eins erhöht
  • die Uhrzeit
  • eine grobe, aus der IP abgeleitete Region, meist Land und Stadt
  • Gerätetyp und Betriebssystemfamilie
  • manchmal die verweisende App, sofern das Betriebssystem eine mitgibt

Dann greift die Weiterleitung, und Sie landen am Ziel, typischerweise in unter einer Sekunde. Der Codeinhaber weiß nun, dass sein Plakat am Bahnhof am Dienstag vierhundert Tipps bekam und die meisten auf iOS waren. Er weiß nicht, dass Sie es waren. In einem Scan steckt von vornherein keine Identität.

Was ein Scan nicht preisgibt

Hier lohnt Deutlichkeit, denn die Folklore läuft heiß.

Ihren Namen, Ihre E-Mail oder Telefonnummer. Nichts davon wird durch Scannen übertragen. Eine Webanfrage trägt keine Identität, außer Sie tippen Identität in ein Formular.

Ihre Kontakte, Fotos, Nachrichten oder Dateien. Eine Kamera, die ein Muster liest, hat zu all dem keinen Weg. Einen Code zu lesen installiert nichts.

Ihren genauen Standort. IP-Geolokalisierung ist bestenfalls eine Vermutung auf Stadtteilebene und liegt häufig um eine ganze Stadt daneben, besonders in Mobilfunknetzen. Alles Genauere verlangt eine Browserabfrage, die Sie erst annehmen müssten.

Ihre anderen Apps. Der Scan ist eine Kameraoperation gefolgt von einer Browseranfrage. Er hat keinen Einblick in den Rest des Geräts.

Kontrolle über Ihr Telefon. Ein QR-Code kann nichts ausführen. Er übergibt Ihrem Betriebssystem eine Zeichenkette, und das Betriebssystem entscheidet, was damit geschieht.

Der hartnäckige Mythos, Scannen verschaffe jemandem Zugriff auf Ihr Telefon, entsteht dadurch, dass zwei Schritte zu einem zusammengezogen werden. Der Scan ist träge. Das Tippen ist die Entscheidung.

Wo das echte Risiko liegt

Nichts davon heißt, dass QR-Codes automatisch sicher sind. Das Muster ist ein Transportmittel, und ein Transportmittel trägt, was jemand hineinlegt.

Die realistischen Angriffe sind die, die mit jedem Link funktionieren würden. Ein Ziel, das eine Zahlungsseite nachahmt und eine Kartennummer einsammelt. Ein Anmeldebildschirm, verkleidet als Ihre Bank. Eine Seite, die App-Berechtigungen erbittet, die Sie bei sorgfältigem Lesen nie erteilen würden. Ein Dateidownload, getarnt als Speisekarten-PDF. Und die physische Variante, die häufigste von allen: ein Aufkleber, über einen echten Code auf einer Parkuhr, einem Restauranttisch oder einer Ladestation geklebt.

Nichts davon ist eine Eigenschaft des Quadrats. Es sind Eigenschaften einer Seite, der Sie vertraut haben, weil ein gedruckter Code nahelegte, dass jemand Offizielles ihn dort angebracht hat. Gefälschte QR-Codes und wie sie platziert werden geht die konkreten Muster durch.

DSGVO, §25 TDDDG und was im Weiterleitungsprotokoll steht

Der entscheidende Schnitt liegt zwischen dem Lesen des Symbols und dem Aufruf der Adresse. Das Dekodieren passiert im Telefon und erzeugt keinen Datenverkehr. Erst der Aufruf schickt eine Anfrage, und ab da gilt gewöhnliches Datenschutzrecht. Ein dynamischer Code führt zunächst auf eine Weiterleitung, und deren Protokoll enthält typischerweise IP-Adresse, Zeitstempel, Gerätetyp und die Kennung des Codes. Eine IP-Adresse ist ein personenbezogenes Datum, also braucht diese Verarbeitung eine Rechtsgrundlage nach Art. 6 DSGVO, eine Löschfrist und einen Absatz in der Datenschutzerklärung. Wer nur wissen will, welches Plakat trägt, kommt mit gekürzten Adressen und reinen Zählwerten aus.

Davon getrennt zu betrachten ist §25 TDDDG. Er betrifft nicht das Zählen auf dem Server, sondern das Speichern und Auslesen von Informationen auf dem Endgerät, also Cookies, lokale Speicher und Kennungen. Ein Analyseskript, das beim Laden der Zielseite eine Kennung setzt, braucht dafür eine Einwilligung, und zwar bevor es lädt. Ein serverseitiger Weiterleitungszähler tut das nicht und fällt deshalb in eine andere Prüfung. Diese Trennung erklärt, warum Scanzahlen und Websitestatistik in Deutschland auseinanderlaufen dürfen und meist auch auseinanderlaufen.

Für die Person mit dem Telefon folgt daraus eine praktische Erwartung: Auf der Seite hinter dem Code muss erkennbar sein, wer dahintersteht. Das Impressum nach §5 DDG ist genau dafür da, und es gehört auf jede geschäftliche Zielseite, auch auf eine schlanke Landingpage mit drei Zeilen Text. Wer wissen will, was über ihn gespeichert wurde, kann nach Art. 15 DSGVO Auskunft verlangen, und die Aufsicht liegt bei der Datenschutzbehörde des jeweiligen Bundeslandes. Ein Code ohne Impressum dahinter ist deshalb nicht nur unhöflich, er nimmt dem Gescannten den Weg zur Beschwerde.

Die URL lesen, bevor Sie tippen

Der Schutz, der wirklich trägt, ist unspektakulär und dauert zwei Sekunden.

Lesen Sie die Domain in der Vorschau von rechts nach links. Der Teil unmittelbar vor dem ersten einzelnen Schrägstrich ist der echte Host. Ein Link auf ihrebank.de.sichere-anmeldung.xyz gehört zu sichere-anmeldung.xyz.

Fassen Sie den Aufkleber an. Ein Code, der über einen anderen geklebt oder getapet ist, ist das deutlichste Warnzeichen draußen und in einer Sekunde geprüft.

Dringlichkeit verdient Misstrauen. Codes, die ein Bußgeld, eine Erstattung oder einen Gewinn versprechen, zielen auf Ihre Reflexe statt auf Ihr Urteil.

Zugangsdaten und Kartendetails gehören nie auf eine Seite, die Sie über einen gedruckten Code erreicht haben. Öffnen Sie die App oder tippen Sie die Adresse selbst. Die Unbequemlichkeit kostet dreißig Sekunden.

Kurzlinks verdienen etwas zusätzliche Sorgfalt, keine Panik. Eine Weiterleitung ist bei dynamischen Codes und seriösen Kampagnen normal; sie heißt nur, dass Sie das Ziel erst bei der Ankunft beurteilen können — dann beurteilen Sie es.

Wenn Sie scannen und die Seite falsch aussieht, schließen Sie sie. Es ist noch nichts passiert. Der Scan hat nichts preisgegeben, der Besuch hat etwa das preisgegeben, was jeder Besuch preisgibt, und weggehen kostet Sie einen Tipp. Sicher scannen, Schritt für Schritt enthält die Anleitungen je Gerät, falls Sie sie wollen.

Diesen Artikel teilen