Guías
Tarjetas de visita digitales y protección de datos: qué deben comprobar las empresas suizas
Actualizada el 23 de septiembre de 2026
En resumen
Una tarjeta de visita digital contiene datos personales de los empleados: la empresa que la publica es responsable del tratamiento según la nLPD suiza y, con contactos en la UE, según el RGPD. En la práctica: publicar solo datos profesionales, informar a los empleados, elegir un proveedor con un contrato claro y desactivar las tarjetas en las bajas.
¿Qué datos están en juego y quién es responsable?
Una tarjeta de visita digital muestra lo mismo que una de papel: nombre, cargo, empresa, teléfono, correo, a menudo una foto. Son datos personales del empleado. La empresa que publica las tarjetas es la responsable del tratamiento: decide qué datos aparecen y con qué fin. El proveedor de la plataforma trata los datos por su cuenta y es el encargado del tratamiento.
Los mismos datos ya están en las tarjetas de papel y en las firmas de correo. Lo que cambia es el medio: la página está en línea, al alcance de cualquiera con el enlace, y se guarda en los servidores de un proveedor. De ahí las preguntas de abajo, a resolver antes de la implantación.
¿Qué exigen en la práctica la nLPD y el RGPD?
La nueva Ley federal de protección de datos (nLPD) está en vigor en Suiza desde el 1 de septiembre de 2023. El RGPD se aplica además cuando una empresa tiene clientes o contactos en la UE o el EEE. Para un proyecto de tarjetas de visita, ambos se reducen a pocos puntos:
- Proporcionalidad: publicar solo los datos necesarios para el contacto profesional.
- Transparencia: los empleados saben qué se publica y pueden revisar su tarjeta.
- Un acuerdo de tratamiento de datos que diga dónde se guardan los datos.
- Derechos de las personas afectadas: acceso, rectificación y supresión.
Esta guía es información general, no asesoramiento jurídico. Comprueba los detalles con tu responsable de protección de datos o tu abogado.
¿Qué comprobar en un proveedor?
Esta checklist sirve para cualquier proveedor; la tercera columna muestra cómo responde hoy bizCARD. Pide las respuestas por escrito antes de firmar.
| Pregunta | Por qué importa | Cómo responde bizCARD |
|---|---|---|
| ¿Dónde se guardan los datos? | Decide qué autoridades pueden acceder a ellos. | Vercel y Neon, ambos en centros de datos europeos. |
| ¿Qué derecho rige el contrato? | Un contrato suizo es más fácil de hacer valer. | Derecho suizo, fuero en Lugano; dambox Sagl, sociedad limitada suiza. LPD y, cuando aplica, RGPD. |
| ¿Quién edita o desactiva las tarjetas, y las bajas? | Una tarjeta que sobrevive a la relación laboral es un problema. | Los administradores, en cualquier momento. Enterprise: SCIM desactiva la tarjeta junto con la cuenta del directorio. |
| ¿Qué estadísticas se recogen? | El rastreo de visitantes puede ser un dato personal. | Escaneos y visitas agregados; ningún rastreo de quien escanea. |
| ¿Se venden los datos? ¿Quiénes son los subencargados? | Los datos de contacto interesan a los anunciantes. | Solo lo necesario para el servicio, nunca se venden. Vercel, Neon y Stripe para los pagos; los datos bancarios nunca tocan los servidores de bizCARD. A ellos se suma el servicio de correo para notificaciones; la lista completa está en la política de privacidad. |
| ¿Exportación y supresión al terminar el contrato? | Debes poder llevarte tus datos. | Derechos de acceso, rectificación y supresión; procedimiento a acordar por escrito. |
La página de la tarjeta: pública por diseño
La página de una tarjeta es una página web: cualquiera con el enlace o el código QR la ve, sin iniciar sesión. Ese es el objetivo, pero la página debe tratarse entonces como una página del sitio web de la empresa, no como un registro privado. Publica solo datos de contacto profesionales: un móvil privado solo si el empleado está de acuerdo, la foto solo con su consentimiento. Comprueba qué se muestra en la página y qué queda detrás de un toque, en la vCard.
Altas y bajas
La mayoría de los incidentes con tarjetas de visita no son ataques informáticos: son tarjetas que siguen en línea meses después de una baja. Define quién crea las tarjetas en las altas y quién las desactiva en las bajas, e incluye ambos pasos en las checklists de onboarding y offboarding. Los administradores pueden desactivar una tarjeta en cualquier momento; en el plan Enterprise, SSO y SCIM vinculan la tarjeta al directorio, y una cuenta deshabilitada desactiva la tarjeta con ella.
Cinco reglas para una implantación conforme
- Publica solo datos profesionales: nombre, cargo, empresa, teléfono y correo de trabajo.
- Di a los empleados qué se publica y deja que revisen su tarjeta antes de que esté en línea.
- Comprueba al proveedor con la checklist de arriba y guarda las respuestas por escrito.
- Da a pocos administradores el derecho de editar y desactivar tarjetas, con un suplente.
- Incluye la tarjeta en la checklist de offboarding, o automatízala con SSO y SCIM.
Preguntas frecuentes
¿Necesitamos el consentimiento de los empleados para publicar una tarjeta?
Una tarjeta suele mostrar datos ya compartidos en las tarjetas de papel y en las firmas de correo. Informa a los empleados, deja que revisen su tarjeta y pide su acuerdo para la foto o un número privado. Si hace falta un consentimiento formal lo aclara tu responsable de protección de datos.
¿Se aplica el RGPD a una empresa suiza?
La nLPD se aplica a toda empresa en Suiza. El RGPD se suma cuando tienes clientes o contactos en la UE o el EEE. Comprueba tu caso con tu abogado.
¿Dónde guarda los datos bizCARD?
Aplicación en Vercel y base de datos en Neon, ambos en centros de datos europeos. bizCARD lo opera dambox Sagl, una sociedad limitada suiza, bajo derecho suizo y con fuero en Lugano.
¿Qué pasa con la tarjeta cuando un empleado deja la empresa?
Los administradores pueden desactivarla en cualquier momento. En el plan Enterprise, el aprovisionamiento SCIM con Microsoft Entra ID o Google Workspace la desactiva en cuanto la cuenta se deshabilita en el directorio.
¿Las estadísticas rastrean a quien escanea?
No. Las estadísticas de escaneos y visitas son agregadas; quien escanea no se rastrea más allá de lo que su navegador envía de todos modos.