Cartes de visite numériques Guide 2026 Publié le 6 min de lecture

Les cartes de visite QR sont-elles sûres ?

Un code QR n'est qu'un lien encodé, si bien que la question de la sécurité porte en réalité sur sa destination et sur celui qui détient vos données. Les risques réels, et les habitudes qui les neutralisent.

L'appareil photo d'un téléphone scannant une carte de visite à code QR et affichant un aperçu du lien de destination
Votre téléphone vous montre la destination avant de l'ouvrir. Cet aperçu est l'habitude de sécurité la plus efficace qui soit.

Oui, les cartes de visite à code QR peuvent être utilisées en toute sécurité, avec une réserve qui fait tout le travail : un code QR n'est pas un contenu, c'est une adresse. Le scanner revient à cliquer sur un lien. La question de sécurité ne porte jamais sur le carré noir et blanc, elle porte sur la destination du lien et sur celui qui gère cette destination.

Cette réserve compte, car les escrocs ont fait le même constat. Le quishing, c'est-à-dire l'hameçonnage par code QR (QR phishing), consiste à faire scanner à des gens des codes qui mènent à de fausses pages très convaincantes. Des agences de sécurité ont recensé des campagnes utilisant des autocollants collés par-dessus des codes légitimes sur des horodateurs, des tables de restaurant et des panneaux de conférence.

Rien de tout cela ne rend une carte de visite QR risquée en soi. Cela rend simplement utile de comprendre les habitudes qui l'entourent. Ci-dessous : comment les attaques fonctionnent réellement, comment scanner en toute sécurité en cinq secondes, et ce qu'il faut vérifier sur la plateforme qui héberge votre propre carte.

Ce que contient réellement un code QR

Un code QR est l'encodage visuel d'un court texte, presque toujours une URL. Il ne peut pas exécuter de code, installer quoi que ce soit par lui-même, ni lire des données sur votre téléphone. Quand vous en scannez un, votre appareil photo décode le texte et vous propose de l'ouvrir. Tout ce qui se passe ensuite relève de la navigation web ordinaire.

C'est une bonne nouvelle pour les cartes de visite en particulier. Le code QR d'une carte pointe vers une page de profil : un nom, une fonction, des coordonnées et un bouton d'enregistrement dans les contacts. Dans un parcours légitime, il n'y a aucune étape de paiement, aucune connexion et aucune saisie d'identifiants, ce qui laisse très peu de choses qu'un attaquant puisse imiter de façon rentable. Rien de tout cela n'aide si personne ne parvient à lire le code, ce qui est un échec différent et bien plus fréquent : voyez la taille minimale d'un code QR si le vôtre part à l'impression.

Le modèle mental Traitez un code QR exactement comme un lien dans un e-mail

Vous jetteriez un œil au domaine avant de cliquer sur un lien envoyé par un inconnu. Même réflexe, même protection. Tous les téléphones modernes vous montrent l'URL de destination avant de l'ouvrir.

24h

Programmez le rappel pendant que la conversation est encore fraîche.

Les risques réels, dits honnêtement

Quishing : des codes qui mènent à de fausses pages

L'attaque dominante. Un code placé dans un lieu public mène à une page qui usurpe l'identité d'une banque, d'un service de stationnement ou d'un écran de connexion, et demande des identifiants ou des données bancaires. Elle passe par la page, pas par le code, et c'est pour cela que la vérification de la destination la met en échec.

Autocollants frauduleux sur les supports imprimés

Des attaquants recouvrent physiquement un code imprimé légitime par le leur. C'est un risque pour la signalétique publique et les affiches. C'est un risque négligeable lors d'un échange de cartes de visite, où le code est affiché sur l'écran du téléphone d'une personne ou sur une carte qu'elle vous tend directement.

Domaines sosies

Une destination qui semble presque correcte au premier coup d'œil, avec un trait d'union, un mot en plus ou une extension différente. C'est pour cela que l'aperçu mérite d'être lu plutôt que survolé.

En dire trop sur votre propre carte

Le risque qui vous concerne, vous, plutôt que la personne qui scanne. Tout ce que vous mettez sur une carte dotée d'une URL publique est public. C'est le principe même de la carte, mais cela signifie que votre numéro de mobile personnel relève d'un choix délibéré, pas d'un réglage par défaut.

Comment scanner en toute sécurité en cinq secondes

  • Lisez l'aperçu de l'URL avant de toucher l'écran. Votre téléphone l'affiche ; toute cette famille d'attaques repose sur le fait que vous ne regardiez pas.
  • Vérifiez le domaine, pas le chemin. Ce qui compte, c'est la partie située juste avant la première barre oblique simple.
  • Méfiez-vous de tout code de carte qui vous demande de vous connecter ou de saisir des informations de paiement. Un échange de cartes de visite n'a jamais besoin ni de l'un ni de l'autre.
  • Sur les supports imprimés dans les lieux publics, passez le doigt sur le code pour sentir le bord d'un autocollant. Sur une carte qu'on vous tend au cours d'une conversation, ce risque disparaît en pratique.
  • Gardez votre téléphone à jour. Les mises à jour du navigateur et du système d'exploitation apportent les protections anti-hameçonnage qui repèrent les destinations malveillantes connues.

Voilà toute la discipline. Elle coûte quelques secondes et supprime presque tout le risque concret, et c'est pour cela que les équipes de sécurité considèrent les codes QR comme une technologie du quotidien maîtrisable plutôt que comme quelque chose à éviter.

Ce qu'il faut vérifier sur la plateforme derrière votre carte

Quand vous partagez une carte de visite QR, vous demandez aussi aux gens de faire confiance au service qui l'héberge, et vous lui confiez les contacts que vous collectez. À vérifier avant de vous engager :

Chiffrement en transit et au repos

Vos données devraient être chiffrées aussi bien pendant leur transfert que pendant leur stockage. ConnectMachine chiffre les données en transit et au repos.

Une réponse claire sur la vente des données

Les données de contact ont de la valeur, et certains services gratuits les monétisent. ConnectMachine ne vend pas vos données, et vos contacts sont privés par défaut.

Un domaine reconnaissable et stable

Votre carte devrait vivre sur un domaine que vos destinataires peuvent lire dans l'aperçu et auquel ils peuvent se fier. Chaque carte ConnectMachine dispose d'une URL publique consultable dans un navigateur, que vous pouvez partager directement, ce qui signifie aussi que les gens peuvent accéder à votre carte sans rien scanner du tout.

Positionnement réglementaire

Vérifiez que le service est conforme au RGPD et propose la localisation des données si vous travaillez dans des régions où cela compte.

Protéger votre propre vie privée pendant le partage

La conversation sur la sécurité se concentre en général sur la personne qui scanne. La question la plus utile pour vous est celle de ce que votre carte révèle, puisqu'une carte existe pour être remise à des gens que vous venez de rencontrer.

  • Décidez délibérément du sort de votre numéro de mobile. Un numéro professionnel, un lien de prise de rendez-vous ou une adresse e-mail suffisent souvent à entretenir la conversation.
  • Faites figurer vos diplômes et vos informations d'agrément sur la carte si votre profession l'attend, car c'est exactement le type d'information que les gens veulent vérifier.
  • N'oubliez pas que la page de la carte est publique par conception, alors que les contacts que vous collectez ne devraient pas l'être. Gardez ces deux choses séparées dans votre esprit, et vérifiez que votre plateforme fait de même.
  • Téléchargez votre code QR sous forme de fichier prêt à imprimer si vous le voulez sur des supports physiques, et considérez comme définitif tout ce qui est imprimé, car vous ne pouvez pas rappeler une carte déjà imprimée.

En résumé

Les cartes de visite à code QR sont sûres pour les deux côtés de l'échange. Pour celui qui scanne, l'aperçu de la destination neutralise la seule famille d'attaques qui compte. Pour celui qui partage, les questions à se poser portent sur la plateforme, le chiffrement, le traitement des données et un domaine digne de confiance, plutôt que sur le code lui-même.

Le profil de risque est réellement plus faible que celui de l'alternative qu'elles ont remplacée. Une carte en papier dans la poche d'un inconnu n'offre aucun aperçu, aucune révocation, et aucune idée de l'endroit où elle finit.

Une fois que vous êtes à l'aise avec le code lui-même, la question devient où le placer. Une carte imprimée est l'endroit évident; un fond d'écran de visioconférence est celui auquel presque personne ne pense, et il fonctionne à chaque appel sans que vous ayez à dire un mot.

Créer un QR code vCard gratuit

Questions fréquentes

Scanner un code QR peut-il vous transmettre un virus ?
Le scan seul ne peut rien installer. Un code QR n'encode que du texte, généralement une URL, et votre téléphone l'ouvre comme n'importe quel autre lien. Le risque vient de ce que vous faites sur la page de destination, comme saisir des identifiants ou télécharger un fichier, et c'est pour cela que vérifier l'aperçu de l'URL compte.
Qu'est-ce que le quishing ?
Le quishing est l'hameçonnage par code QR (QR phishing) : un attaquant place un code qui mène à une page usurpant l'identité d'un service de confiance afin de récolter des identifiants ou des données de paiement. Il vise bien plus la signalétique publique et les e-mails que les échanges de cartes de visite, et lire l'aperçu de l'URL avant d'ouvrir le met en échec.
Est-il sûr de scanner la carte de visite QR de quelqu'un que je viens de rencontrer ?
Oui, dans des circonstances normales. Le code est affiché sur son téléphone ou imprimé sur une carte qu'elle vous tend, la falsification n'est donc pas réaliste, et une page de carte ne demande jamais d'identifiants ni de paiement. Si une page de carte scannée vous demande de vous connecter, arrêtez-vous et fermez-la.
Mes informations sont-elles en sécurité sur une carte de visite QR ?
Les informations que vous mettez sur votre carte sont publiques par conception, puisque la carte existe pour être partagée et possède une URL publique. Ce qui doit rester privé, ce sont les données de contact que vous collectez. ConnectMachine chiffre les données en transit et au repos, garde vos contacts privés par défaut et ne vend pas vos données.
Les codes QR sont-ils plus sûrs que les cartes NFC ?
Les deux délivrent un lien, la question de sécurité est donc la même pour chacun : où mène-t-il. Le QR a un avantage pratique, à savoir que vous voyez la destination avant de l'ouvrir, alors qu'un simple contact peut ouvrir un lien plus vite que vous ne pouvez le lire.
Comment vérifier où mène un code QR avant de l'ouvrir ?
Pointez votre appareil photo sur le code et attendez. Les appareils photo modernes des iPhone et des Android affichent l'URL de destination sous forme de bannière ou de notification sans l'ouvrir. Lisez le domaine situé juste avant la première barre oblique simple, puis décidez de toucher ou non.

Privé par défaut

Partagez votre carte, pas vos données.

ConnectMachine chiffre vos données en transit et au repos, garde vos contacts privés et ne les vend jamais. Créez votre carte gratuite en trois minutes environ.

Retrouvez ConnectMachine en premier sur Google

Ajoutez-nous comme source préférée et nos guides apparaîtront plus haut lors de votre prochaine recherche.