Un QR code se scanne en une seconde, s’imprime sur presque tous les supports et s’affiche sur un téléphone. Cette simplicité explique son adoption pour les badges visiteurs, les titres d’accès, les parcours de santé, les réservations, les programmes de fidélité ou la vérification de documents. Dans un bon système, il réduit les ressaisies, les files d’attente et les erreurs humaines.
Mais il faut poser les mots avec précision. Un QR code identifie souvent une session, un dossier ou un droit d’accès ; il ne démontre pas automatiquement que la personne qui le présente est bien celle qu’elle prétend être. Pour une identification personnelle fiable, il doit s’inscrire dans un parcours complet : authentification, contrôle de validité, protection des données et solution de repli.
Ce qu’un QR code peut, et ne peut pas, prouver
Le QR code est un code-barres bidimensionnel. Une caméra le lit et restitue une information : texte, numéro, URL, coordonnées, donnée structurée ou jeton technique. Sa grande capacité de stockage est utile, mais elle ne doit pas conduire à y inscrire un profil complet. Toute personne qui photographie un code statique peut généralement en recopier le contenu.
Dans le cadre de l’identification personnelle, il faut distinguer trois notions. L’identification consiste à relier une personne à une fiche ou à un identifiant. L’authentification vérifie qu’elle contrôle réellement un moyen d’accès, par exemple son téléphone déverrouillé, un mot de passe ou une clé de sécurité. L’autorisation décide enfin de ce qu’elle peut faire : entrer dans une zone, consulter un résultat, valider un retrait ou récupérer un colis.
| Cas d’usage | Ce que contient idéalement le QR code | Niveau de contrôle recommandé | Point de vigilance |
|---|---|---|---|
| Accueil d’un visiteur ou événement | Jeton de réservation ou identifiant pseudonyme | Validation en ligne et statut d’entrée unique | Éviter le code réutilisable imprimé sur un simple e-mail |
| Accès à un espace ou à un équipement | Jeton dynamique lié à une autorisation | Contrôle serveur, expiration et journalisation | Prévoir un moyen d’accès hors smartphone |
| Retrait de commande ou de colis | Référence de retrait à usage limité | Concordance avec un second élément adapté au risque | Ne pas afficher nom, adresse ou contenu de commande |
| Connexion à un compte sur ordinateur | URL de session à confirmer dans une application authentifiée | Validation explicite sur le téléphone | Se méfier des codes affichés par une page frauduleuse |
| Justificatif ou attestation vérifiable | Donnée signée ou lien vers un service de vérification | Vérification de signature, d’échéance et de révocation | Un visuel convaincant n’est pas une preuve de validité |
Pourquoi les utiliser : rapidité, continuité et moindre friction
Le premier bénéfice est opérationnel. La lecture caméra évite de taper une longue référence, de chercher un e-mail ou de recopier des coordonnées. À l’accueil, elle accélère le rapprochement avec une réservation ; dans une application, elle peut transférer une session d’un écran à l’autre ; pour un document, elle oriente un contrôleur vers la bonne source de vérification. Le gain réel vient moins de l’image carrée que de la suppression des manipulations inutiles.
Le QR code favorise aussi une approche plus sobre en données. Au lieu d’imprimer un nom, une date de naissance et un numéro de dossier sur un badge, il peut ne contenir qu’un identifiant aléatoire. Le système de contrôle interroge alors, après autorisation, les seules informations nécessaires. Cette logique réduit l’exposition d’informations personnelles en cas de perte, de regard indiscret ou de photographie.
Il est enfin universel : la plupart des smartphones savent lire un QR code avec l’appareil photo, sans matériel propriétaire pour l’usager. Les organisations peuvent l’afficher sur un écran, l’envoyer dans un portefeuille numérique ou l’imprimer ponctuellement. La réduction du papier est possible, mais elle n’est pas automatique : un dispositif numérique doit aussi considérer le renouvellement des terminaux, l’hébergement et les besoins d’accessibilité.
Code statique ou dynamique : le choix qui change le niveau de sécurité
Le QR code statique contient toujours la même information. Il convient à une notice, une page d’aide ou une carte de contact volontairement publique. Dès qu’il ouvre un droit personnel, ses limites apparaissent : il est copiable, partageable et difficile à retirer une fois diffusé. Le code dynamique renvoie, lui, à un jeton ou à une URL dont le serveur contrôle l’état. Il peut expirer, devenir inutilisable après un passage ou être désactivé.
QR code statique
- Même contenu à chaque lecture ; fonctionnement possible sans interroger un serveur si les données sont embarquées.
- Simple à créer et à imprimer ; adapté aux informations publiques et pérennes.
- Copie facile par photo ou capture d’écran ; révocation et traçabilité limitées.
- À écarter pour un accès personnel sensible, sauf si une signature vérifiable et des règles strictes complètent le dispositif.
QR code dynamique
- Jeton ou lien généré pour une personne, une session ou un créneau donné.
- Expiration, usage unique, blocage à distance et suivi des anomalies possibles.
- Nécessite une infrastructure de vérification et souvent une connexion au moment du contrôle.
- Le meilleur choix pour les accès, retraits, connexions et justificatifs dont la validité évolue.
Construire un parcours d’identification réellement sûr
La conception doit partir du risque, et non de la technologie. Un code pour confirmer une présence à un atelier gratuit n’appelle pas le même dispositif qu’un code permettant de récupérer un bien de valeur ou d’accéder à des données médicales. Plus la conséquence d’une fraude est importante, plus le serveur doit vérifier l’état du droit, l’identité du porteur et le contexte de la demande.
Une méthode en six étapes
- Définir la finalité exacte : identifier un visiteur, confirmer une connexion, remettre un objet ou vérifier un document ne répondent pas aux mêmes règles.
- Limiter les données : inventorier les informations nécessaires et choisir un identifiant opaque plutôt que des données en clair.
- Choisir le facteur de preuve : code temporaire, application déjà connectée, secret personnel, contrôle d’un document ou validation par un agent selon le risque.
- Générer un jeton robuste : aléatoire, difficile à deviner, lié à un usage précis, avec une durée de validité réduite et, si nécessaire, un usage unique.
- Vérifier côté serveur : contrôler l’échéance, le statut, l’autorisation et les éventuelles alertes avant d’ouvrir l’accès ou de délivrer l’information.
- Tester les cas réels : téléphone sans batterie, appareil perdu, lecture impossible, mauvaise connexion, tentative de capture d’écran et recours humain.
Pour la connexion sur un ordinateur, le parcours le plus sûr consiste généralement à afficher un QR code de session, puis à demander à l’utilisateur de confirmer l’action depuis une application déjà authentifiée sur son téléphone. La confirmation doit indiquer clairement le site, l’action demandée et, idéalement, une information de contexte. Scanner un code ne devrait jamais suffire à connecter silencieusement un compte.
Sécurité, vie privée et accessibilité : les conditions non négociables
La fraude la plus courante n’exploite pas la géométrie du QR code, mais la confiance de l’utilisateur. Un autocollant peut recouvrir le code officiel d’un parcmètre, d’une affiche ou d’un terminal. Une page ouverte après scan peut imiter un service connu et demander un mot de passe ou un paiement. Il faut donc afficher clairement le domaine attendu, utiliser des adresses web sécurisées, protéger les supports physiques et former les équipes comme les utilisateurs.
La confidentialité se traite dès la conception. En Europe, un dispositif qui relie un QR code à une personne traite généralement des données personnelles. Il faut définir une finalité légitime, informer clairement les personnes, ne recueillir que les données utiles, sécuriser les accès, fixer une durée de conservation et encadrer les éventuels prestataires. Lorsqu’un projet implique un suivi étendu, des données particulièrement sensibles ou un risque élevé pour les personnes, une analyse d’impact et un avis compétent en protection des données peuvent être nécessaires.
L’accessibilité est tout aussi importante. Un QR code ne doit pas devenir la seule porte d’entrée. Une personne sans smartphone, sans réseau, avec une basse vision ou ne pouvant manipuler aisément l’écran doit disposer d’une alternative équivalente : accueil humain, référence courte, carte, e-mail, justificatif papier ou procédure téléphonique. L’alternative ne doit ni facturer davantage ni dégrader abusivement le service.
Budget, déploiement et erreurs à éviter
Créer une image QR ne coûte presque rien ; concevoir un système d’identification fiable est un projet différent. Pour un petit usage interne à faible risque, un outil de génération, un tableur contrôlé et une procédure d’accueil peuvent représenter quelques dizaines à quelques centaines d’euros, hors temps de travail. Pour des codes dynamiques reliés à une base clients, à des droits d’accès, à une application et à une journalisation, il faut plutôt envisager un budget allant de quelques milliers à plusieurs dizaines de milliers d’euros selon les interfaces, les volumes, les exigences de disponibilité et les audits de sécurité.
Les coûts souvent sous-estimés sont l’intégration au système existant, la gestion des comptes perdus, le support utilisateur, les tests de fraude, la formation des agents, la maintenance et les solutions de secours. Les lecteurs dédiés peuvent être utiles dans un lieu à fort passage, mais un smartphone professionnel sécurisé ou une tablette en mode contrôlé suffit parfois. Il faut aussi prévoir des impressions de qualité : contraste élevé, taille adaptée à la distance de lecture et surface non réfléchissante.
Les erreurs les plus fréquentes sont prévisibles : mettre des données nominatives dans le visuel, croire que le motif est « chiffré », conserver indéfiniment les journaux, accepter une capture d’écran pour un droit sensible, ouvrir automatiquement une session après scan, ou oublier l’option sans smartphone. Le QR code est excellent lorsqu’il simplifie une étape bien conçue ; il devient risqué lorsqu’il sert à masquer l’absence de politique d’identité.