如果您在欧盟开展业务或与欧盟有商业往来,电子名片 的 GDPR 合规绝非可选项——违规代价极其高昂。罚款最高可达全球年营业额的 4% 或 2000 万欧元(以较高者为准)。
我曾协助数十家企业的法务团队解答过这样一个核心问题:“我们的电子名片平台是否符合 GDPR 要求?”在带领团队打造 Wave Connect 企业级解决方案 并同时满足 SOC 2 Type II 和 GDPR 要求之后,我深知哪些标准至关重要,哪些只是营销噱头。本指南将为您逐条解读相关条款、提供评估清单,并剖析我亲眼见过的常见错误。
- GDPR 是否适用于您? 剧透一下——只要名片包含姓名和电子邮件,答案就是肯定的
- 逐条条款深度解析: 直接影响电子名片的 8 项 GDPR 核心条款
- 如何评估平台合规性: 我与企业客户合作时使用的 7 项评估清单
- 常见误区: 各团队屡屡触犯的 6 大 GDPR 错误
- 部署落地清单: 部署前、部署中及部署后的全流程合规步骤
为什么 2026 年电子名片的 GDPR 合规至关重要

最让法务团队警醒的一组数据是:仅 2023 年一年,GDPR 罚款总额就高达 19.7 亿欧元。其中 Meta 被罚 12 亿欧元,Amazon 被罚 7.46 亿欧元,Google 被罚 9000 万欧元。这些可不是犯低级错误的小公司——他们都拥有庞大的专业合规团队。(数据来源:DLA Piper《GDPR 罚款报告》,2024 年 1 月。)
那么,为什么您需要特别关注电子名片?
因为每张电子名片都在处理个人数据,毫无例外。姓名、电子邮件地址、电话号码、职位头衔——在 GDPR 下都属于个人数据。从您为团队部署电子名片平台的那一刻起,就引入了一项全新的数据处理活动,您的数据保护官(DPO)必须对此知情。
究竟哪些企业需要关注这一点?涉及的企业比您想象的要多得多:
- 欧盟本土企业——这是显而易见的
- 拥有欧盟客户或合作伙伴的美国或英国企业——只要有欧盟居民扫描您的名片,GDPR 即刻适用
- 全球各地的受监管行业——金融服务、医疗保健和法律行业的企业即使在欧盟境外,也通常将 GDPR 作为基准合规标准
- 设有欧盟子公司的任何企业——哪怕只是在都柏林设有一个办事处,整个平台也必须合规
当我协助一家 200 人的金融服务公司部署 Wave 时,他们的法务团队首先提出了三个核心问题:数据托管在哪里?是否有签署 DPA?能否即时删除数据?Wave 完全满足这三项要求。这也正是您在评估任何平台时应当设定的基本门槛。
GDPR 是否适用于您的电子名片?

简要回答:几乎必然适用。
GDPR 第 2 条 对适用范围作出了广泛界定。只要数据控制者或数据主体位于欧盟境内,任何个人数据的处理行为——包含姓名、电子邮件、电话号码或职位的电子名片均属个人数据——都受该条例管辖。
很多人容易忽视的关键在于:您的企业是数据控制者,而非平台供应商。电子名片平台只是数据处理者。这意味着合规的法定责任在于您的企业,平台仅负责为您提供实现合规的工具与能力。
Schrems II 判决带来的挑战
如果您是一家使用美国托管平台的欧盟企业,还需要处理更深层的合规要求。Schrems II 判决 废止了《欧美隐私盾》协议(EU-US Privacy Shield),这意味着将个人数据传输到美国服务器至少需要签署标准合同条款(SCC),并完成数据传输影响评估(TIA),以证明美国服务商提供了充分的保护措施。
我的建议是:优先选择提供欧盟本土托管选项的平台;更好的是支持白标域名的平台,让数据始终处于您的直接掌控之下。这样就能彻底免除 Schrems II 带来的合规烦恼。
电子名片的 GDPR 合规要求(逐条条款解析)

让我们深入细节。以下是直接影响您部署和管理电子名片的八项 GDPR 核心条款。📋
第 5 条:数据最小化原则
您的电子名片应当仅采集开展业务所必需的数据。如果平台在未经必要授权的情况下抓取接收者的设备数据、IP 地址或超出合理范围的行为分析数据,即构成违规。请务必向供应商确认:除了用户主动提供的信息外,你们还会收集哪些数据?
第 6 条:处理的合法性基础
处理名片上的数据必须具备合法的法律依据。对于绝大多数电子名片使用场景,依据通常为 同意(接收者主动选择保存您的名片)或 合法利益(在商务场景下交换 联系信息)。请务必以书面形式记录您所依据的合法基础。
第 17 条:删除权(被遗忘权)
这一点极为关键。当有人要求删除其个人数据时,您必须彻底执行删除操作,而不是仅仅打上标记,或者排期 30 天后处理。 必须即时删除。 我曾对多个平台的数据删除机制进行过测试。部分平台可以实现即时删除,而另一些平台则在隐私政策中隐蔽地保留了 30 天的数据保留期——这会带来严重的合规漏洞。
第 25 条:从设计着手保护隐私(Privacy by Design)
平台在架构设计之初就应将隐私保护作为默认设置,而非事后补救。这正是基于浏览器的网页端平台具备结构性优势的地方。无需安装应用程序,意味着没有多余的设备权限需要审计——无需根据第 25 条去合理解释为何需要访问通讯录、相机、位置或存储空间权限。
第 25 条正是基于浏览器的架构脱颖而出的关键所在。每当我协助 IT 团队进行合规审查时,基于 App 的平台总会引发更多质疑:“为什么它需要访问通讯录?为什么需要相机权限?”而像 Wave 这样基于浏览器的电子名片完全不存在这些攻击面——在设备端根本无需进行任何冗余权限审计。
第 28 条:数据处理者合规要求
您必须与电子名片供应商签署数据处理协议(DPA),这是不可商量的底线要求。DPA 必须明确说明处理哪些数据、出于何种目的、保留多长时间以及合同终止后的数据处置方案。如果供应商无法按要求提供 DPA,请果断放弃。
第 30 条:处理活动记录
您必须保留所有数据处理活动的详尽登记记录。电子名片的部署必须有据可查:收集了哪些数据、合法性基础是什么、数据保留期限以及是否存在第三方数据传输。我见过不少团队在部署平台后忘记更新第 30 条记录,半年后 DPO 在内部审计中才发现问题——那场面可一点都不轻松。
第 32 条:数据处理安全性
数据加密、访问权限控制、定期安全评估。这正是 SOC 2 Type II 等认证真正发挥价值的地方——它们是供应商符合严格安全标准的第三方权威证明,而绝非仅仅是一枚营销徽章。
第 33–34 条:数据泄露通知
如果您的电子名片平台发生数据泄露,您必须在 72 小时内通知监管机构。该倒计时自数据处理者(即平台供应商)向您发出通知时起算。请确保您的 DPA 中包含明确规定通知时限的泄露通知条款——最好是 24 至 48 小时内,以便您在 72 小时的法定截止期限前有充足的时间评估事件影响。
如何评估电子名片平台的 GDPR 合规性

我在为每一家企业客户提供咨询时都会使用这七个问题。如果平台无法对这七个问题给出明确答复,即为高风险信号。🔐
- 数据托管在哪里? 欧盟、美国还是多区域?该平台是否提供仅限欧盟托管的选项?
- 能否提供 DPA? 是否包含责任上限、子处理方名单以及违规通知条款?
- 数据删除速度有多快? 是即时删除、24 小时内删除,还是保留 30 天?
- 除用户主动提供的信息外,你们还收集哪些数据? 设备信息?IP 地址?还是行为追踪?
- 是否拥有第三方安全认证? 比如 SOC 2 Type II、ISO 27001 或同等资质?
- 注销账户后数据会如何处理? 删除时间表是怎样的?能否提供数据销毁证明?
- 该平台是否会在接收方的体验中植入自身品牌? “Powered by”标识和向接收方推送的营销邮件都潜藏着 GDPR 合规风险——这会在未经同意的情况下,将您的供应商作为数据控制者引流给您的联系人。
- “我们符合 GDPR”:官网虽如此宣称,却拿不出任何证明文件
- 无法提供 DPA,或在索要时含糊其辞“稍后答复”
- 数据保留 30 天——即便用户已提出删除请求
- 仅限美国托管,且未提供标准合同条款(SCC)或传输影响评估(TIA)
- 应用索取非必要权限——一张名片居然需要通讯录、相机、位置权限?
- 向接收方进行营销拓展——平台向您的联系人发送注册邀请邮件(在未经同意的情况下引入新的数据控制者)
去年我对多个平台的数据删除功能进行了测试。其中一家在 5 秒内就彻底删除了我的测试个人资料;另一家虽确认删除,但通过直接链接仍可访问该资料长达 28 天。这就是真正合规与走过场式合规的本质区别。
真正符合 GDPR 的电子名片平台究竟是什么样的?

下面我将以 Wave Connect 为例,带您了解实际业务中真正的合规是什么样的——这个平台正是为了满足这些严格要求而专门打造的。
双重认证体系:SOC 2 Type II + GDPR
SOC 2 涵盖安全控制措施(加密、访问管理、事件响应);GDPR 侧重数据权利保障(知情同意、数据删除、可携权)。两者缺一不可。只具备 SOC 2 却忽视 GDPR 的平台,合规性只能算做了一半。Wave 同时兼具这两项合规资质,并由独立机构进行年度 SOC 2 审计。关于 SOC 2 对电子名片的具体意义,我曾专门撰写过一篇深度解析文章。
依托白标域名实现数据主权
很多人可能没有意识到这一点:当您团队的电子名片托管在 cards.yourcompany.com 而不是 vendor-name.com/your-card 时,您便牢牢掌握了数据主权。数据完全流经您自有的域名。这对于满足 Schrems II 裁决要求以及有数据本地化存储规范的企业来说,具有至关重要的意义。
基于浏览器的架构 = 更少的泄露隐患
无需安装 App,就意味着无需索取设备权限,不会访问通讯录,也没有后台数据同步。从 GDPR 第 25 条的角度来看,基于浏览器的平台在架构上更便于审计,因为从源头上减少了可能出问题的受攻击面。
即时数据删除
我们所说的即时,是真正意义上的立即删除——无需排队,也不存在所谓的“30 个工作日内”。只要用户或管理员提交删除请求,数据就会立刻彻底清除。这正是第 17 条的要求,也是您的数据保护官(DPO)会重点审核的项目。
零品牌植入,零推销骚扰
这一点在 GDPR 合规中的重要性常常被低估。如果某个平台在您的名片上添加“Powered by [供应商]”标识,随后又给您的联系人发邮件邀请注册,那么该供应商就直接变成了您联系人数据的数据控制者——而这并未获得联系人的授权同意。Wave 绝不会这样做。您的联系人始终完全属于您。
条款明确的 DPA
Wave 提供健全的 DPA,明确包含责任上限、透明的子处理方清单、24 小时内违规通知,以及合同终止时的数据销毁证明。如果您正在评估企业级平台,这正是您应当坚持的衡量标准。
电子名片中常见的 GDPR 合规误区(及规避方法)

这些坑我全都见过,而且不止一次。😬
误区一:误以为官网上写了“符合 GDPR”就代表已获认证
GDPR 并没有统一的官方认证机构,任何人都可以在首页上写下“符合 GDPR”。您需要的是实质凭据:DPA、数据处理活动记录、第三方安全审计(如 SOC 2、ISO 27001)以及处理数据主体权利的具体操作文档。务必让对方拿出真凭实据。
误区二:忽视美国托管平台的 Schrems II 合规风险
如果您的电子名片供应商仅在美国托管数据,且无法提供标准合同条款(SCC)与传输影响评估(TIA),您就面临合规漏洞。《欧盟-美国数据隐私框架》确实有所帮助,但前提是供应商已在该框架下完成认证。务必核实,切勿想当然。
误区三:忽略签署 DPA
第 28 条明确要求数据控制者与处理者之间必须签署 DPA。我曾见过有些团队部署了数百张名片,却从未与供应商签署过 DPA。如果监管机构询问“你们的数据处理协议在哪里?”,而您拿不出来,就会被直接判定为违规。
误区四:未对数据删除进行实测
不要轻信供应商的口头承诺。创建一个测试档案,提交删除请求,然后尝试通过直接 URL、API 或缓存链接进行访问。如果超过声明的删除期限后依然能访问,那就说明存在严重问题。
误区五:忽视 App 权限问题
基于 App 的平台通常会索取通讯录、相机、位置和存储权限。每一项权限都属于数据处理活动,需要根据第 5 条提供正当理由,并根据第 30 条予以记录。而像 Wave 这样基于浏览器的替代方案则完全规避了这一问题。
误区六:遗漏第 30 条文档记录
您的《处理活动记录》(ROPA)必须涵盖电子名片平台。建议在部署当周就将其加入记录中。需明确记录:收集的数据类别、合法性依据、保留期限、子处理方以及跨境数据传输情况。
我曾见过一些团队部署了电子名片平台后,从未更新过第 30 条相关记录。半年后 DPO 在审计中发现了这个问题,大家只得手忙脚乱地补齐所有文档。为了避免这种措手不及的混乱,请在第一天就做好记录。
各行业特定的 GDPR 合规考量
金融服务业(GDPR + MiFID II)
金融机构面临着双重合规义务:MiFID II 要求留存客户沟通记录,而 GDPR 则强调数据最小化。您的电子名片平台必须在这两者之间取得平衡——在依法留存必要记录的同时,响应数据删除请求。金融服务领域的销售团队需要具备精细化管理员权限控制和完整审计追踪记录的平台。
律师事务所(律师-客户保密特权 + GDPR)
律师与客户之间的保密特权带来了更高的敏感度要求。通过电子名片交换的联系信息可能涉及受特权保护的机密事务。律师事务所应优先选择具备端到端加密与数据主权选项的平台——确保客户联系数据不会留存在供应商的共享基础设施上。
医疗健康行业(GDPR + 各国健康数据法规)
医疗机构处理的数据属于 GDPR 第 9 条规定的特殊类别数据。尽管电子名片本身可能不包含健康数据,但医疗服务提供者与联系人之间的关联本身就可能被视为敏感信息。因此,由欧盟本土托管、通过 SOC 2 认证且具备严格访问控制的平台,是该行业的基本门槛。
SaaS 与科技行业(GDPR 作为客户硬性要求)
即便您是一家总部位于美国的 SaaS 公司,欧盟客户在采购审核时也会询问您的 GDPR 合规状况。如果您团队的电子名片运行在不合规的平台上,客户在供应商评估中就会将其列为违规项。提前选用经过合规认证的平台,能帮您省去后续采购流程中的诸多麻烦。
电子名片部署 GDPR 合规自查清单
在进行每一次企业级部署时,我都会使用这份包含三个阶段的自查清单。您可以将其打印出来,与您的 DPO 共享,并逐项核对勾选。✅
- ☐ 已与电子名片供应商签署 DPA
- ☐ 已核实数据托管地点(针对欧盟业务首选欧盟本地托管)
- ☐ 若涉及大规模数据处理,已完成数据保护影响评估(DPIA)
- ☐ 已记录处理数据的合法性依据(知情同意 vs. 正当利益)
- ☐ 已审查供应商的子处理方名单
- ☐ 已确认即时数据删除功能(亲自测试验证)
- ☐ 已更新第 30 条《处理活动记录》(ROPA)
- ☐ 已配置符合企业策略的数据保留设置
- ☐ 已设置管理员访问权限(谁有权查看/编辑/删除名片)
- ☐ 已核实面向接收方的名片不包含未经授权的第三方品牌标识或数据收集行为
- ☐ 建立了处理数据主体访问请求(DSAR)的流程
- ☐ 为管理员账户安排了季度访问权限审查
- ☐ 建立了数据泄露通知工作流(供应商在 24 小时内通知您,您在 72 小时内通知监管机构)
- ☐ 制定了每年审查 DPA 条款和供应商安全认证的计划
如果您正在寻找一款开箱即用、完全满足上述所有要求的平台,Wave Connect 的企业方案 正是专为此类场景打造。具备 SOC 2 与 GDPR 双重合规认证、白标独立域名、即时删除功能,并提供随时可签署的 DPA。
想在升级企业版之前先试用体验?Wave 的 Forever Free 永久免费版 让您能够亲身体验平台的 GDPR 合规表现——无需信用卡,名片上不带任何品牌标识,没有任何附带条件。
常见问题
GDPR 适用于电子名片吗?
适用——电子名片包含个人数据(姓名、电子邮箱、电话号码),属于 GDPR 第 2 条的管辖范围。 只要您或接收方位于欧盟境内,GDPR 即适用。
如果我的电子名片平台不符合 GDPR 规定,会有什么后果?
您可能面临高达 2000 万欧元或全球年营业额 4% 的罚款(以较高者为准)。 作为数据控制者,法律责任由贵机构承担,而非平台供应商。
我可以在欧盟使用托管在美国的电子名片吗?
可以,但必须具备标准合同条款(SCC)并完成数据传输影响评估(TIA)。 选择欧盟本地托管的平台或白标独立域名,能大幅简化合规流程。
什么是 DPA?使用电子名片需要 DPA 吗?
数据处理协议(DPA)是根据 GDPR 第 28 条在您(控制者)与平台供应商(处理者)之间必须签署的法定合同。 是的,在部署之前您必须签署一份 DPA。
如何验证某个平台的 GDPR 合规性?
向其索取 DPA、次级处理者清单、数据删除流程以及第三方安全认证(SOC 2 Type II、ISO 27001)。 市场上并没有官方的“GDPR 认证”——请务必核查书面凭据。
电子名片在 GDPR 项下的删除权(被遗忘权)是什么?
GDPR 第 17 条赋予个人要求无不当延误地删除其个人数据的权利。 您的平台应支持即时删除,而不是设置长达 30 天的数据保留期。
基于浏览器的网页端电子名片是否比 App 应用程序更符合 GDPR?
基于浏览器的平台在 GDPR 合规架构上更为简明,因为它们不需要申请设备权限(如通讯录、相机、位置),而这些权限根据第 25 条都需要提供合规依据。
电子名片的“从设计着手保护隐私(Privacy by Design)”是指什么?
GDPR 第 25 条要求平台在默认架构中内嵌数据保护机制,而非作为事后附加功能。 仅收集最少必要数据的浏览器端平台,相比 App 方案能够更自然地达到这一标准。
GDPR 合规需要白标独立域名吗?
这不是强制要求,但白标独立域名(例如 cards.yourcompany.com)能简化数据主权管理,并有助于遵循 Schrems II 裁决。 数据将通过您自己的域名传输,而不是流经第三方供应商的基础设施。
根据 GDPR,平台在收到删除请求后可以保留数据多长时间?
GDPR 要求“无不当延误”地进行删除,监管机构通常将其解释为立即删除或在数日内完成。 在收到删除请求后仍保留 30 天数据的平台会带来合规风险。
作者简介:George El-Hage 是 Wave Connect 的创始人。Wave Connect 是一家通过 SOC 2 Type II 认证的电子名片平台,为全球超过 150,000 名专业人士提供服务。George 在金融服务、医疗保健和法律等受严格监管的行业拥有 6 年以上部署电子名片的实战经验,专注于联系人信息共享技术的企业合规与数据隐私保护。欢迎在 LinkedIn 上与他建立联系。




