Hvorfor GDPR gjelder for digitale visittkort
Når noen skanner kortet ditt, kan systemet registrere tidspunkt, enhetstype og — hvis de fyller ut et lead-skjema — navn, e-post og telefon. Alt dette er personopplysninger. Bedriften din er behandlingsansvarlig, og leverandøren av visittkort-plattformen er databehandler.
De fem spørsmålene du bør stille leverandøren
- Hvor lagres dataene? Innenfor EU/EØS er enklest. Lagring i USA krever ekstra overføringsgrunnlag.
- Anonymiseres tekniske data? IP-adresser er personopplysninger. Spør om de lagres i klartekst eller hashes.
- Finnes det databehandleravtale (DPA)? GDPR krever en skriftlig avtale mellom dere og leverandøren.
- Kan data slettes? Retten til sletting gjelder både dine ansatte og leads som har lagt igjen info.
- Deles data med tredjeparter? Sporing fra annonsenettverk på profilsidene dine er et rødt flagg.
🔒 Slik gjør TactusWay det: Data lagres i EU, IP-adresser hashes (SHA-256) før lagring, ingen tredjeparts sporingscookies på profilsider, og både ansatte og leads kan slettes permanent fra dashbordet.
Lead-skjema og samtykke
Når en besøkende legger igjen kontaktinfo i et lead-skjema, gir de aktivt fra seg opplysningene sine — det er et godt behandlingsgrunnlag. Men husk: bruk opplysningene til det den besøkende forventer (oppfølging av samtalen), ikke til nyhetsbrev uten eget samtykke.
Ansattes profiler: hva bør være med?
Profilen viser navn, tittel, bilde og kontaktinfo — informasjon den ansatte selv velger å dele profesjonelt. Beste praksis: la ansatte redigere egen profil, og deaktiver profilen når noen slutter. I TactusWay skjer det siste automatisk når du deaktiverer den ansatte — kortet slutter å virke samme sekund.
Sjekkliste for GDPR-trygg bruk
- Velg leverandør med EU-lagring og databehandleravtale
- Oppdater personvernerklæringen: nevn visittkort-plattformen som databehandler
- Bruk lead-data kun til forventet oppfølging
- Slett profiler og leads når de ikke lenger trengs
- Ikke koble annonse-sporing til profilsidene