Guide

Biglietti da visita digitali e protezione dei dati: cosa devono verificare le aziende svizzere

Aggiornata il 23 settembre 2026

In breve

Un biglietto da visita digitale contiene dati personali dei collaboratori: l'azienda che lo pubblica è quindi titolare del trattamento secondo la nLPD svizzera e, con contatti nell'UE, secondo il GDPR. In pratica: pubblicare solo dati di contatto professionali, informare i collaboratori, scegliere un fornitore con un contratto chiaro e disattivare le card quando le persone lasciano l'azienda.

Quali dati sono coinvolti e chi è responsabile?

Un biglietto da visita digitale mostra ciò che mostra uno di carta: nome, ruolo, azienda, numero di telefono, indirizzo email, spesso una foto. Sono dati personali del collaboratore. L'azienda che pubblica le card è il titolare del trattamento: decide quali dati compaiono e per quale scopo. Il fornitore della piattaforma tratta i dati per conto dell'azienda ed è il responsabile del trattamento.

Gli stessi dati stanno già sui biglietti di carta e nelle firme email. Cambia il mezzo: la pagina della card è online, raggiungibile da chiunque abbia il link e conservata sui server di un fornitore. Per questo le domande qui sotto meritano una risposta prima dell'introduzione.

Cosa richiedono in pratica nLPD e GDPR?

La nuova legge federale sulla protezione dei dati (nLPD) è in vigore in Svizzera dal 1° settembre 2023. Il GDPR si applica in aggiunta quando un'azienda ha clienti o contatti nell'UE o nel SEE. Per un progetto di biglietti da visita, entrambi si riducono a pochi punti:

  • Proporzionalità: pubblicare solo i dati necessari al contatto professionale.
  • Trasparenza: i collaboratori sanno cosa viene pubblicato e possono controllare la propria card.
  • Un accordo sul trattamento dei dati con il fornitore che dica dove i dati sono conservati.
  • Diritti delle persone interessate: accesso, rettifica e cancellazione.

Questa guida è un'informazione generale, non una consulenza legale. Verifica i dettagli con chi si occupa di protezione dei dati in azienda o con il tuo legale.

Cosa verificare in un fornitore?

Questa checklist funziona con qualsiasi fornitore; la terza colonna mostra come risponde oggi bizCARD. Chiedi le risposte per iscritto prima di firmare.

DomandaPerché contaCome risponde bizCARD
Dove sono conservati i dati?Decide quali autorità possono accedervi.Vercel e Neon, entrambi in data center europei.
Quale diritto regola il contratto?Un contratto svizzero è più facile da far valere.Diritto svizzero, foro a Lugano; dambox Sagl, una Sagl svizzera. LPD e, dove applicabile, GDPR.
Chi modifica o disattiva le card, e le uscite?Una card che sopravvive al rapporto di lavoro è un problema.Gli amministratori, in ogni momento. Enterprise: SCIM disattiva la card quando l'account viene disabilitato nella directory.
Quali statistiche vengono raccolte?Il tracciamento dei visitatori può essere un dato personale.Scansioni e visite aggregate; nessun tracciamento di chi scansiona.
I dati vengono venduti? Chi sono i sub-responsabili?I dati di contatto valgono molto per chi fa pubblicità.Solo ciò che serve al servizio, mai venduti. Vercel, Neon e Stripe per i pagamenti; i dati delle carte non toccano mai i server bizCARD. A questi si aggiunge il servizio email per le notifiche; l'elenco completo è nella privacy policy.
Esportazione e cancellazione a fine contratto?Devi poter portare via i tuoi dati.Diritti di accesso, rettifica e cancellazione; concorda la procedura per iscritto.

La pagina della card: pubblica per natura

La pagina di una card è una pagina web: chi ha il link o il QR code la vede, senza login. È lo scopo, ma significa anche che la pagina va trattata come una pagina del sito aziendale, non come un archivio privato. Pubblica solo dati di contatto professionali: un cellulare privato solo se il collaboratore è d'accordo, la foto solo con il suo consenso. Controlla cosa è visibile sulla pagina e cosa sta dietro un tap, nel download della vCard.

Ingressi e uscite

La maggior parte degli incidenti con i biglietti da visita non sono attacchi informatici: sono card che restano online per mesi dopo un'uscita. Stabilisci chi crea le card all'ingresso e chi le disattiva all'uscita, e inserisci entrambi i passaggi nelle checklist di onboarding e offboarding. Gli amministratori possono disattivare una card in qualsiasi momento; nel piano Enterprise, SSO e SCIM collegano la card alla directory, così un account disabilitato disattiva anche la card.

Cinque regole per un'introduzione conforme

  • Pubblica solo dati di contatto professionali: nome, ruolo, azienda, telefono ed email di lavoro.
  • Di' ai collaboratori cosa viene pubblicato e lascia che controllino la card prima che vada online.
  • Verifica il fornitore con la checklist qui sopra e conserva le risposte per iscritto.
  • Dai a pochi amministratori il diritto di modificare e disattivare le card, e nomina un sostituto.
  • Metti la card nella checklist di offboarding, oppure automatizzala con SSO e SCIM.

Domande frequenti

Serve il consenso dei collaboratori per pubblicare un biglietto da visita digitale?

Una card mostra di solito dati già condivisi sui biglietti di carta e nelle firme email. Informa i collaboratori, lascia che controllino la propria card e chiedi il loro accordo per la foto o un numero privato. Se serva un consenso formale lo stabilisce chi segue la protezione dei dati in azienda.

Il GDPR vale per un'azienda svizzera?

La nLPD si applica a ogni azienda in Svizzera. Il GDPR si aggiunge quando hai clienti o contatti nell'UE o nel SEE. Verifica il tuo caso con il tuo legale.

Dove conserva i dati bizCARD?

Applicazione su Vercel e database su Neon, entrambi in data center europei. bizCARD è gestito da dambox Sagl, una Sagl svizzera, con contratti di diritto svizzero e foro a Lugano.

Cosa succede alla card quando un collaboratore lascia l'azienda?

Gli amministratori possono disattivarla in qualsiasi momento. Nel piano Enterprise il provisioning SCIM con Microsoft Entra ID o Google Workspace disattiva la card quando l'account viene disabilitato nella directory.

Le statistiche della card tracciano chi scansiona?

No. Le statistiche di scansioni e visite sono aggregate; chi scansiona non viene tracciato oltre ciò che il suo browser invia comunque.