Guides
Cartes de visite digitales et protection des données : ce que les entreprises suisses doivent vérifier
Mis à jour le 23 septembre 2026
En bref
Une carte de visite digitale contient des données personnelles des collaborateurs : l'entreprise qui la publie est responsable du traitement au sens de la nLPD suisse et, avec des contacts dans l'UE, du RGPD. En pratique : ne publier que des données professionnelles, informer les collaborateurs, choisir un prestataire au contrat clair et désactiver les cartes lors des départs.
Quelles données sont concernées, et qui est responsable ?
Une carte de visite digitale montre ce que montre une carte papier : nom, fonction, entreprise, téléphone, e-mail, souvent une photo. Ce sont des données personnelles du collaborateur. L'entreprise qui publie les cartes est le responsable du traitement : elle décide quelles données apparaissent et dans quel but. Le prestataire de la plateforme traite les données pour son compte ; c'est le sous-traitant.
Les mêmes données figurent déjà sur les cartes papier et dans les signatures e-mail. Ce qui change, c'est le support : la page est en ligne, accessible à quiconque a le lien, et stockée chez un prestataire. D'où les questions ci-dessous, à régler avant le déploiement.
Qu'exigent en pratique la nLPD et le RGPD ?
La nouvelle loi fédérale sur la protection des données (nLPD) est en vigueur en Suisse depuis le 1er septembre 2023. Le RGPD s'applique en plus lorsqu'une entreprise a des clients ou des contacts dans l'UE ou l'EEE. Pour un projet de cartes de visite, les deux se résument à quelques points :
- Proportionnalité : ne publier que le nécessaire au contact professionnel.
- Transparence : les collaborateurs savent ce qui est publié et peuvent vérifier leur carte.
- Un contrat de sous-traitance qui précise où les données sont stockées.
- Droits des personnes concernées : accès, rectification et effacement.
Ce guide est une information générale, pas un conseil juridique. Vérifiez les détails avec votre conseiller à la protection des données ou votre avocat.
Que vérifier chez un prestataire ?
Cette checklist vaut pour tout prestataire ; la troisième colonne montre comment bizCARD répond aujourd'hui. Demandez les réponses par écrit avant de signer.
| Question | Pourquoi c'est important | La réponse de bizCARD |
|---|---|---|
| Où les données sont-elles stockées ? | Détermine quelles autorités y ont accès. | Vercel et Neon, tous deux dans des centres de données européens. |
| Quel droit régit le contrat ? | Un contrat suisse est plus simple à faire valoir. | Droit suisse, for à Lugano ; dambox Sagl, Sàrl suisse. LPD et, le cas échéant, RGPD. |
| Qui modifie ou désactive les cartes, et les départs ? | Une carte qui survit au contrat de travail est un problème. | Les administrateurs, à tout moment. Enterprise : SCIM désactive la carte avec le compte de l'annuaire. |
| Quelles statistiques sont collectées ? | Le suivi des visiteurs peut être une donnée personnelle. | Scans et visites agrégés ; aucun suivi de la personne qui scanne. |
| Les données sont-elles vendues ? Qui sont les sous-traitants ultérieurs ? | Les données de contact intéressent les annonceurs. | Seulement le nécessaire au service, jamais vendu. Vercel, Neon et Stripe pour les paiements ; les données bancaires ne touchent jamais les serveurs bizCARD. S'y ajoute le service e-mail pour les notifications ; la liste complète figure dans la politique de confidentialité. |
| Export et effacement en fin de contrat ? | Vos données doivent pouvoir vous suivre. | Droits d'accès, de rectification et d'effacement ; procédure à convenir par écrit. |
La page de la carte : publique par conception
La page d'une carte est une page web : quiconque a le lien ou le QR code la voit, sans se connecter. C'est le but, mais la page doit donc être traitée comme une page du site de l'entreprise, pas comme un dossier privé. Ne publiez que des données de contact professionnelles : un portable privé seulement si le collaborateur est d'accord, une photo seulement avec son consentement. Vérifiez ce qui s'affiche sur la page et ce qui se trouve derrière un tap, dans la vCard.
Arrivées et départs
La plupart des incidents liés aux cartes de visite ne sont pas des piratages : ce sont des cartes qui restent en ligne des mois après un départ. Définissez qui crée les cartes à l'arrivée et qui les désactive au départ, et inscrivez les deux dans les checklists d'onboarding et d'offboarding. Les administrateurs peuvent désactiver une carte à tout moment ; dans le plan Enterprise, SSO et SCIM relient la carte à l'annuaire, et un compte désactivé désactive la carte avec lui.
Cinq règles pour un déploiement conforme
- Ne publier que des données professionnelles : nom, fonction, entreprise, téléphone et e-mail.
- Dire aux collaborateurs ce qui est publié et leur faire vérifier leur carte avant la mise en ligne.
- Vérifier le prestataire avec la checklist ci-dessus et garder les réponses par écrit.
- Donner à quelques administrateurs le droit de modifier et désactiver les cartes, avec un suppléant.
- Inscrire la carte dans la checklist d'offboarding, ou automatiser avec SSO et SCIM.
Questions fréquentes
Faut-il le consentement des collaborateurs pour publier une carte ?
Une carte montre en général des données déjà diffusées sur les cartes papier et dans les signatures e-mail. Informez les collaborateurs, laissez-les vérifier leur carte et demandez leur accord pour une photo ou un numéro privé. La nécessité d'un consentement formel relève de votre conseiller à la protection des données.
Le RGPD s'applique-t-il à une entreprise suisse ?
La nLPD s'applique à toute entreprise en Suisse. Le RGPD s'y ajoute lorsque vous avez des clients ou des contacts dans l'UE ou l'EEE. Vérifiez votre situation avec votre juriste.
Où bizCARD stocke-t-il les données ?
Application sur Vercel, base de données sur Neon, tous deux dans des centres de données européens. bizCARD est exploité par dambox Sagl, une Sàrl suisse, sous droit suisse avec for à Lugano.
Que devient la carte au départ d'un collaborateur ?
Les administrateurs peuvent la désactiver à tout moment. Dans le plan Enterprise, le provisionnement SCIM avec Microsoft Entra ID ou Google Workspace la désactive dès que le compte est désactivé dans l'annuaire.
Les statistiques suivent-elles les personnes qui scannent ?
Non. Les statistiques de scans et de visites sont agrégées ; la personne qui scanne n'est pas suivie au-delà de ce que son navigateur envoie de toute façon.