Guide
Biglietti da visita digitali e protezione dei dati: cosa devono verificare le aziende svizzere
Aggiornata il 23 settembre 2026
In breve
Un biglietto da visita digitale contiene dati personali dei collaboratori: l'azienda che lo pubblica è quindi titolare del trattamento secondo la nLPD svizzera e, con contatti nell'UE, secondo il GDPR. In pratica: pubblicare solo dati di contatto professionali, informare i collaboratori, scegliere un fornitore con un contratto chiaro e disattivare le card quando le persone lasciano l'azienda.
Quali dati sono coinvolti e chi è responsabile?
Un biglietto da visita digitale mostra ciò che mostra uno di carta: nome, ruolo, azienda, numero di telefono, indirizzo email, spesso una foto. Sono dati personali del collaboratore. L'azienda che pubblica le card è il titolare del trattamento: decide quali dati compaiono e per quale scopo. Il fornitore della piattaforma tratta i dati per conto dell'azienda ed è il responsabile del trattamento.
Gli stessi dati stanno già sui biglietti di carta e nelle firme email. Cambia il mezzo: la pagina della card è online, raggiungibile da chiunque abbia il link e conservata sui server di un fornitore. Per questo le domande qui sotto meritano una risposta prima dell'introduzione.
Cosa richiedono in pratica nLPD e GDPR?
La nuova legge federale sulla protezione dei dati (nLPD) è in vigore in Svizzera dal 1° settembre 2023. Il GDPR si applica in aggiunta quando un'azienda ha clienti o contatti nell'UE o nel SEE. Per un progetto di biglietti da visita, entrambi si riducono a pochi punti:
- Proporzionalità: pubblicare solo i dati necessari al contatto professionale.
- Trasparenza: i collaboratori sanno cosa viene pubblicato e possono controllare la propria card.
- Un accordo sul trattamento dei dati con il fornitore che dica dove i dati sono conservati.
- Diritti delle persone interessate: accesso, rettifica e cancellazione.
Questa guida è un'informazione generale, non una consulenza legale. Verifica i dettagli con chi si occupa di protezione dei dati in azienda o con il tuo legale.
Cosa verificare in un fornitore?
Questa checklist funziona con qualsiasi fornitore; la terza colonna mostra come risponde oggi bizCARD. Chiedi le risposte per iscritto prima di firmare.
| Domanda | Perché conta | Come risponde bizCARD |
|---|---|---|
| Dove sono conservati i dati? | Decide quali autorità possono accedervi. | Vercel e Neon, entrambi in data center europei. |
| Quale diritto regola il contratto? | Un contratto svizzero è più facile da far valere. | Diritto svizzero, foro a Lugano; dambox Sagl, una Sagl svizzera. LPD e, dove applicabile, GDPR. |
| Chi modifica o disattiva le card, e le uscite? | Una card che sopravvive al rapporto di lavoro è un problema. | Gli amministratori, in ogni momento. Enterprise: SCIM disattiva la card quando l'account viene disabilitato nella directory. |
| Quali statistiche vengono raccolte? | Il tracciamento dei visitatori può essere un dato personale. | Scansioni e visite aggregate; nessun tracciamento di chi scansiona. |
| I dati vengono venduti? Chi sono i sub-responsabili? | I dati di contatto valgono molto per chi fa pubblicità. | Solo ciò che serve al servizio, mai venduti. Vercel, Neon e Stripe per i pagamenti; i dati delle carte non toccano mai i server bizCARD. A questi si aggiunge il servizio email per le notifiche; l'elenco completo è nella privacy policy. |
| Esportazione e cancellazione a fine contratto? | Devi poter portare via i tuoi dati. | Diritti di accesso, rettifica e cancellazione; concorda la procedura per iscritto. |
La pagina della card: pubblica per natura
La pagina di una card è una pagina web: chi ha il link o il QR code la vede, senza login. È lo scopo, ma significa anche che la pagina va trattata come una pagina del sito aziendale, non come un archivio privato. Pubblica solo dati di contatto professionali: un cellulare privato solo se il collaboratore è d'accordo, la foto solo con il suo consenso. Controlla cosa è visibile sulla pagina e cosa sta dietro un tap, nel download della vCard.
Ingressi e uscite
La maggior parte degli incidenti con i biglietti da visita non sono attacchi informatici: sono card che restano online per mesi dopo un'uscita. Stabilisci chi crea le card all'ingresso e chi le disattiva all'uscita, e inserisci entrambi i passaggi nelle checklist di onboarding e offboarding. Gli amministratori possono disattivare una card in qualsiasi momento; nel piano Enterprise, SSO e SCIM collegano la card alla directory, così un account disabilitato disattiva anche la card.
Cinque regole per un'introduzione conforme
- Pubblica solo dati di contatto professionali: nome, ruolo, azienda, telefono ed email di lavoro.
- Di' ai collaboratori cosa viene pubblicato e lascia che controllino la card prima che vada online.
- Verifica il fornitore con la checklist qui sopra e conserva le risposte per iscritto.
- Dai a pochi amministratori il diritto di modificare e disattivare le card, e nomina un sostituto.
- Metti la card nella checklist di offboarding, oppure automatizzala con SSO e SCIM.
Domande frequenti
Serve il consenso dei collaboratori per pubblicare un biglietto da visita digitale?
Una card mostra di solito dati già condivisi sui biglietti di carta e nelle firme email. Informa i collaboratori, lascia che controllino la propria card e chiedi il loro accordo per la foto o un numero privato. Se serva un consenso formale lo stabilisce chi segue la protezione dei dati in azienda.
Il GDPR vale per un'azienda svizzera?
La nLPD si applica a ogni azienda in Svizzera. Il GDPR si aggiunge quando hai clienti o contatti nell'UE o nel SEE. Verifica il tuo caso con il tuo legale.
Dove conserva i dati bizCARD?
Applicazione su Vercel e database su Neon, entrambi in data center europei. bizCARD è gestito da dambox Sagl, una Sagl svizzera, con contratti di diritto svizzero e foro a Lugano.
Cosa succede alla card quando un collaboratore lascia l'azienda?
Gli amministratori possono disattivarla in qualsiasi momento. Nel piano Enterprise il provisioning SCIM con Microsoft Entra ID o Google Workspace disattiva la card quando l'account viene disabilitato nella directory.
Le statistiche della card tracciano chi scansiona?
No. Le statistiche di scansioni e visite sono aggregate; chi scansiona non viene tracciato oltre ciò che il suo browser invia comunque.