Un QR code se scanne en une seconde, s’imprime sur presque tous les supports et s’affiche sur un téléphone. Cette simplicité explique son adoption pour les badges visiteurs, les titres d’accès, les parcours de santé, les réservations, les programmes de fidélité ou la vérification de documents. Dans un bon système, il réduit les ressaisies, les files d’attente et les erreurs humaines.

Mais il faut poser les mots avec précision. Un QR code identifie souvent une session, un dossier ou un droit d’accès ; il ne démontre pas automatiquement que la personne qui le présente est bien celle qu’elle prétend être. Pour une identification personnelle fiable, il doit s’inscrire dans un parcours complet : authentification, contrôle de validité, protection des données et solution de repli.

Ce qu’un QR code peut, et ne peut pas, prouver

Le QR code est un code-barres bidimensionnel. Une caméra le lit et restitue une information : texte, numéro, URL, coordonnées, donnée structurée ou jeton technique. Sa grande capacité de stockage est utile, mais elle ne doit pas conduire à y inscrire un profil complet. Toute personne qui photographie un code statique peut généralement en recopier le contenu.

Dans le cadre de l’identification personnelle, il faut distinguer trois notions. L’identification consiste à relier une personne à une fiche ou à un identifiant. L’authentification vérifie qu’elle contrôle réellement un moyen d’accès, par exemple son téléphone déverrouillé, un mot de passe ou une clé de sécurité. L’autorisation décide enfin de ce qu’elle peut faire : entrer dans une zone, consulter un résultat, valider un retrait ou récupérer un colis.

Cas d’usageCe que contient idéalement le QR codeNiveau de contrôle recommandéPoint de vigilance
Accueil d’un visiteur ou événementJeton de réservation ou identifiant pseudonymeValidation en ligne et statut d’entrée uniqueÉviter le code réutilisable imprimé sur un simple e-mail
Accès à un espace ou à un équipementJeton dynamique lié à une autorisationContrôle serveur, expiration et journalisationPrévoir un moyen d’accès hors smartphone
Retrait de commande ou de colisRéférence de retrait à usage limitéConcordance avec un second élément adapté au risqueNe pas afficher nom, adresse ou contenu de commande
Connexion à un compte sur ordinateurURL de session à confirmer dans une application authentifiéeValidation explicite sur le téléphoneSe méfier des codes affichés par une page frauduleuse
Justificatif ou attestation vérifiableDonnée signée ou lien vers un service de vérificationVérification de signature, d’échéance et de révocationUn visuel convaincant n’est pas une preuve de validité
Les principaux usages d’un QR code dans un parcours d’identification

Pourquoi les utiliser : rapidité, continuité et moindre friction

Le premier bénéfice est opérationnel. La lecture caméra évite de taper une longue référence, de chercher un e-mail ou de recopier des coordonnées. À l’accueil, elle accélère le rapprochement avec une réservation ; dans une application, elle peut transférer une session d’un écran à l’autre ; pour un document, elle oriente un contrôleur vers la bonne source de vérification. Le gain réel vient moins de l’image carrée que de la suppression des manipulations inutiles.

Le QR code favorise aussi une approche plus sobre en données. Au lieu d’imprimer un nom, une date de naissance et un numéro de dossier sur un badge, il peut ne contenir qu’un identifiant aléatoire. Le système de contrôle interroge alors, après autorisation, les seules informations nécessaires. Cette logique réduit l’exposition d’informations personnelles en cas de perte, de regard indiscret ou de photographie.

Il est enfin universel : la plupart des smartphones savent lire un QR code avec l’appareil photo, sans matériel propriétaire pour l’usager. Les organisations peuvent l’afficher sur un écran, l’envoyer dans un portefeuille numérique ou l’imprimer ponctuellement. La réduction du papier est possible, mais elle n’est pas automatique : un dispositif numérique doit aussi considérer le renouvellement des terminaux, l’hébergement et les besoins d’accessibilité.

Code statique ou dynamique : le choix qui change le niveau de sécurité

Le QR code statique contient toujours la même information. Il convient à une notice, une page d’aide ou une carte de contact volontairement publique. Dès qu’il ouvre un droit personnel, ses limites apparaissent : il est copiable, partageable et difficile à retirer une fois diffusé. Le code dynamique renvoie, lui, à un jeton ou à une URL dont le serveur contrôle l’état. Il peut expirer, devenir inutilisable après un passage ou être désactivé.

QR code statique

  • Même contenu à chaque lecture ; fonctionnement possible sans interroger un serveur si les données sont embarquées.
  • Simple à créer et à imprimer ; adapté aux informations publiques et pérennes.
  • Copie facile par photo ou capture d’écran ; révocation et traçabilité limitées.
  • À écarter pour un accès personnel sensible, sauf si une signature vérifiable et des règles strictes complètent le dispositif.

QR code dynamique

  • Jeton ou lien généré pour une personne, une session ou un créneau donné.
  • Expiration, usage unique, blocage à distance et suivi des anomalies possibles.
  • Nécessite une infrastructure de vérification et souvent une connexion au moment du contrôle.
  • Le meilleur choix pour les accès, retraits, connexions et justificatifs dont la validité évolue.

Construire un parcours d’identification réellement sûr

La conception doit partir du risque, et non de la technologie. Un code pour confirmer une présence à un atelier gratuit n’appelle pas le même dispositif qu’un code permettant de récupérer un bien de valeur ou d’accéder à des données médicales. Plus la conséquence d’une fraude est importante, plus le serveur doit vérifier l’état du droit, l’identité du porteur et le contexte de la demande.

Une méthode en six étapes

  1. Définir la finalité exacte : identifier un visiteur, confirmer une connexion, remettre un objet ou vérifier un document ne répondent pas aux mêmes règles.
  2. Limiter les données : inventorier les informations nécessaires et choisir un identifiant opaque plutôt que des données en clair.
  3. Choisir le facteur de preuve : code temporaire, application déjà connectée, secret personnel, contrôle d’un document ou validation par un agent selon le risque.
  4. Générer un jeton robuste : aléatoire, difficile à deviner, lié à un usage précis, avec une durée de validité réduite et, si nécessaire, un usage unique.
  5. Vérifier côté serveur : contrôler l’échéance, le statut, l’autorisation et les éventuelles alertes avant d’ouvrir l’accès ou de délivrer l’information.
  6. Tester les cas réels : téléphone sans batterie, appareil perdu, lecture impossible, mauvaise connexion, tentative de capture d’écran et recours humain.

Pour la connexion sur un ordinateur, le parcours le plus sûr consiste généralement à afficher un QR code de session, puis à demander à l’utilisateur de confirmer l’action depuis une application déjà authentifiée sur son téléphone. La confirmation doit indiquer clairement le site, l’action demandée et, idéalement, une information de contexte. Scanner un code ne devrait jamais suffire à connecter silencieusement un compte.

Sécurité, vie privée et accessibilité : les conditions non négociables

La fraude la plus courante n’exploite pas la géométrie du QR code, mais la confiance de l’utilisateur. Un autocollant peut recouvrir le code officiel d’un parcmètre, d’une affiche ou d’un terminal. Une page ouverte après scan peut imiter un service connu et demander un mot de passe ou un paiement. Il faut donc afficher clairement le domaine attendu, utiliser des adresses web sécurisées, protéger les supports physiques et former les équipes comme les utilisateurs.

La confidentialité se traite dès la conception. En Europe, un dispositif qui relie un QR code à une personne traite généralement des données personnelles. Il faut définir une finalité légitime, informer clairement les personnes, ne recueillir que les données utiles, sécuriser les accès, fixer une durée de conservation et encadrer les éventuels prestataires. Lorsqu’un projet implique un suivi étendu, des données particulièrement sensibles ou un risque élevé pour les personnes, une analyse d’impact et un avis compétent en protection des données peuvent être nécessaires.

L’accessibilité est tout aussi importante. Un QR code ne doit pas devenir la seule porte d’entrée. Une personne sans smartphone, sans réseau, avec une basse vision ou ne pouvant manipuler aisément l’écran doit disposer d’une alternative équivalente : accueil humain, référence courte, carte, e-mail, justificatif papier ou procédure téléphonique. L’alternative ne doit ni facturer davantage ni dégrader abusivement le service.

Budget, déploiement et erreurs à éviter

Créer une image QR ne coûte presque rien ; concevoir un système d’identification fiable est un projet différent. Pour un petit usage interne à faible risque, un outil de génération, un tableur contrôlé et une procédure d’accueil peuvent représenter quelques dizaines à quelques centaines d’euros, hors temps de travail. Pour des codes dynamiques reliés à une base clients, à des droits d’accès, à une application et à une journalisation, il faut plutôt envisager un budget allant de quelques milliers à plusieurs dizaines de milliers d’euros selon les interfaces, les volumes, les exigences de disponibilité et les audits de sécurité.

Les coûts souvent sous-estimés sont l’intégration au système existant, la gestion des comptes perdus, le support utilisateur, les tests de fraude, la formation des agents, la maintenance et les solutions de secours. Les lecteurs dédiés peuvent être utiles dans un lieu à fort passage, mais un smartphone professionnel sécurisé ou une tablette en mode contrôlé suffit parfois. Il faut aussi prévoir des impressions de qualité : contraste élevé, taille adaptée à la distance de lecture et surface non réfléchissante.

Les erreurs les plus fréquentes sont prévisibles : mettre des données nominatives dans le visuel, croire que le motif est « chiffré », conserver indéfiniment les journaux, accepter une capture d’écran pour un droit sensible, ouvrir automatiquement une session après scan, ou oublier l’option sans smartphone. Le QR code est excellent lorsqu’il simplifie une étape bien conçue ; il devient risqué lorsqu’il sert à masquer l’absence de politique d’identité.

Questions fréquentes

Un QR code peut-il remplacer une pièce d’identité ?
Pas à lui seul. Il peut renvoyer vers une preuve, transporter une donnée signée ou déclencher une vérification, mais sa lecture ne prouve pas l’identité de son porteur. Seul un dispositif de vérification adapté, et éventuellement un contrôle officiel selon le contexte, donne une valeur à cette preuve.
Est-il dangereux d’envoyer un QR code personnel par e-mail ou par messagerie ?
Cela dépend de sa valeur et de sa durée de vie. Un code statique donnant accès à un service personnel peut être transféré ou capturé. Pour une réservation ou un retrait, préférez un code temporaire, utilisable une fois, et complétez le contrôle si le risque de fraude est significatif.
Faut-il chiffrer les informations contenues dans un QR code ?
Le plus souvent, il est préférable de ne pas y mettre l’information sensible. Utilisez un jeton aléatoire qui renvoie vers un serveur sécurisé. Le chiffrement peut être pertinent dans des cas spécialisés, mais il ne remplace ni l’authentification, ni l’expiration, ni la gestion de révocation.
Comment vérifier qu’un QR code affiché dans un lieu public est légitime ?
Examinez le support : un autocollant ajouté ou un code qui recouvre un visuel officiel doit alerter. Après le scan, contrôlez attentivement le domaine du site avant toute saisie. En cas de doute, passez par l’application officielle, l’adresse saisie manuellement ou demandez confirmation à l’établissement.
Un QR code dynamique fonctionne-t-il sans connexion Internet ?
Il peut être affiché sans connexion sur le téléphone de l’utilisateur, mais sa vérification en temps réel nécessite généralement un accès réseau côté lecteur ou terminal. Des scénarios hors ligne existent avec des données signées, mais ils imposent une gestion plus complexe des échéances, des clés et des révocations.
Quelle alternative prévoir pour les personnes sans smartphone ?
Proposez une solution de même niveau de service : code alphanumérique court, confirmation par e-mail imprimable, carte, liste d’accueil sécurisée ou assistance humaine. Le choix dépend du contexte, mais l’alternative doit être pensée dès le départ et non improvisée le jour de l’ouverture.