¿Puedes hacer marketing a las tarjetas de visita que recogiste en una feria? Guía RGPD de captura de leads
Entregar una tarjeta de visita no es consentimiento para tu newsletter. Una guía práctica del RGPD para recoger, almacenar, usar y eliminar datos de visitantes de feria — con una checklist por fases.
Después de cada feria, en los departamentos de marketing de todas partes ocurre lo mismo: la pila de tarjetas de visita y acreditaciones escaneadas se sube directamente a la lista de la newsletter. Aquí va la respuesta corta por adelantado: recibir la tarjeta de visita de alguien no es lo mismo que recibir su consentimiento para el marketing. Una tarjeta señala "puedes contactarme sobre lo que hablamos", no "añádeme a todas las campañas que lances". Bajo el RGPD, los datos de contacto de una tarjeta de visita son datos personales, y cada uso de ellos necesita una base jurídica. Esta guía acompaña a expositores y organizadores de eventos por lo que eso significa en la práctica — desde el momento en que se captura un lead en el stand hasta el día en que se elimina el registro.
Este artículo es información general, no asesoramiento legal. Para decisiones sobre tu situación concreta, consulta a un profesional de protección de datos o a tu autoridad de control.

¿Por qué no podemos usar sin más las tarjetas que nos entregaron?
Una tarjeta de visita lleva nombre, empleador, cargo, teléfono y dirección de email — todos datos personales, incluso en un contexto B2B. La lógica central del RGPD es sencilla: solo puedes tratar datos personales para los fines que identificaste, sobre una base jurídica, y la persona debe saber qué estás haciendo.
El contexto importa. Cuando un visitante entrega una tarjeta durante una conversación en el stand, la expectativa razonable es un seguimiento sobre esa conversación — la cotización que prometiste, la reunión que acordasteis agendar. Un seguimiento de ese tipo a menudo puede apoyarse en el interés legítimo, siempre que lo hayas ponderado correctamente y documentado esa evaluación. Los emails de marketing recurrentes son otro asunto. La base más segura y ampliamente recomendada para newsletters y campañas promocionales es el consentimiento — libre, específico, informado y registrado. Y sea cual sea la base en la que te apoyes, las normas de marketing electrónico de muchas jurisdicciones añaden sus propios requisitos de opt-in u opt-out por encima del RGPD.
Tres patrones de riesgo aparecen una y otra vez en los recintos feriales:
- Tratar una tarjeta como consentimiento general. El consentimiento bajo el RGPD debe ser específico y demostrable. Una tarjeta en una pecera no demuestra ninguna de las dos cosas.
- Recoger el consentimiento pero no registrarlo. Si alguien del stand preguntó "¿podemos escribirte por email?" y el visitante dijo que sí, pero no se anotó nada — quién consintió, cuándo, a qué — no podrás demostrarlo después. Un consentimiento sin documentar es, en la práctica, un no-consentimiento.
- Guardar las listas de leads para siempre. Hojas de cálculo de eventos de hace tres ediciones duermen indefinidamente en unidades compartidas. La limitación del plazo de conservación es un principio central: cuando el fin se cumple o el periodo de retención termina, los datos deben desaparecer.
¿Qué principios deben regir los datos de leads de feria?
No necesitas memorizar el reglamento. Necesitas incorporar cinco hábitos a tu flujo de trabajo de eventos.
Primero, sé transparente en el punto de recogida. Di a los visitantes qué recoges (datos de contacto, notas de la conversación), por qué (seguimiento, marketing — nombrados por separado) y cuánto tiempo lo conservarás. Un aviso de privacidad breve en el stand o en el formulario de captura cumple la función. Si quieres consentimiento para marketing, pídelo de forma explícita y separada del seguimiento de la conversación — una casilla desmarcada por defecto, con una marca de tiempo guardada junto al registro.
Segundo, mantente dentro del fin declarado. Un lead capturado para "seguimiento de tu consulta" no puede fusionarse en silencio con la base de datos global de campañas. Ampliar el fin exige volver a pedir consentimiento o establecer una nueva base jurídica — y documentarlo.
Tercero, fija un periodo de conservación y elimina de verdad. "Quizá lo necesitemos algún día" no es una política de retención. Define cuánto viven los leads de eventos — ligado a tu ciclo de ventas, por ejemplo —, comunícalo, y cuando el plazo venza, elimina de forma irreversible: el registro del CRM, las hojas de cálculo exportadas y las imágenes escaneadas de las tarjetas.
Cuarto, distingue la comunicación a terceros del tratamiento por cuenta tuya. Compartir tu lista de leads con otra empresa que la usará para sus propios fines es una comunicación a un tercero y necesita su propia base y transparencia. Usar una herramienta SaaS que trata los leads únicamente siguiendo tus instrucciones es contratar a un encargado del tratamiento — una relación distinta con obligaciones distintas, centrada en un contrato de encargo de tratamiento (DPA).
Quinto, gestiona a tus encargados. Toda herramienta que toca datos de visitantes — la app de captura de leads, la plataforma de email, la unidad en la nube — es un encargado del tratamiento. Necesitas un DPA con cada uno, y deberías verificar su postura de seguridad: controles de acceso, trazas de auditoría, aislamiento de datos. Si un encargado filtra tus leads, la responsabilidad sigue pasando por ti.

¿Qué deberías comprobar en cada fase?
Aquí está el ciclo de vida como checklist. Funciona bien como punto del orden del día en tu reunión de planificación previa a la feria.
| Fase | Qué verificar |
|---|---|
| En la recogida | Aviso de privacidad disponible en el stand / consentimiento de marketing pedido por separado del seguimiento / estado del consentimiento y marca de tiempo registrados por lead |
| Durante el almacenamiento | Acceso limitado a quien lo necesita / imágenes de tarjetas y archivos de leads en un repositorio controlado, no en teléfonos personales / un registro de quién accedió a qué y cuándo |
| En el uso | Fin y base jurídica confirmados antes de enviar / los emails de marketing incluyen una baja funcional / cualquier comunicación a terceros cubierta por su propia base |
| En la eliminación | Periodo de conservación revisado / originales, exportaciones e imágenes escaneadas borrados de forma irreversible / la propia eliminación documentada |
El punto que los equipos pasan por alto con más frecuencia es el registro. Un consentimiento sin registro no puede demostrarse; un acceso sin log no puede explicarse; una eliminación sin documentación no puede probarse. La responsabilidad proactiva — el principio del RGPD de que debes poder demostrar el cumplimiento, no solo lograrlo — funciona a base de registros.
¿Cuál es la responsabilidad del organizador del evento?
Si diriges el evento en lugar de un stand, tu mirada tiene que ser más amplia. El organizador es la parte posicionada para diseñar y explicar la estructura de datos general de la feria: quién recoge qué, dónde vive y quién lo controla.
Tres cosas pertenecen a la lista del organizador. Mapea los roles. Los datos de preinscripción, los escaneos de acreditaciones y los registros de conversaciones que los expositores capturan en sus stands pueden tener responsables del tratamiento distintos. Deja por escrito quién responde de qué, para que cuando un visitante pregunte "¿a dónde van mis datos?", haya una respuesta de una frase. Fija un mínimo para los expositores. Incluye expectativas mínimas de protección de datos en el manual del expositor — proveer un aviso de privacidad, separar el consentimiento de marketing del seguimiento, recoger solo lo necesario. Reduce el riesgo de todo el evento, incluido el tuyo. Cierra bien los contratos. Las plataformas de registro y las herramientas de captura de leads son encargados del tratamiento; firma DPAs con ellas y deja la propiedad explícita en el papeleo — los datos de visitantes recogidos en el evento deben pertenecer a los expositores y al organizador, no al proveedor.
Seguir los principios exige herramientas que mantengan registros
Vuelve a mirar la checklist y un tema se repite: la prueba. Prueba del consentimiento, prueba de quién accedió a un registro, prueba de la eliminación. Los archivadores de tarjetas de visita y las hojas de cálculo no producen ninguna de las tres.
TagBooth es un SaaS basado en tags QR y NFC para registrar conversaciones de feria, construido exactamente alrededor de este problema de mantenimiento de registros. Cada registro de conversación lleva un campo de estado de consentimiento con marca de tiempo, de modo que el consentimiento recogido en el stand sobrevive como dato. Las imágenes de las tarjetas de visita se guardan en un repositorio privado — nunca en una URL pública — y solo pueden verse mediante enlaces de duración limitada emitidos para solicitudes verificadas y autorizadas. Los datos están totalmente aislados entre empresas expositoras, y el inicio de sesión usa códigos de verificación por email, sin contraseñas que filtrar. Lo más distintivo: cada acceso a datos se escribe en un registro de auditoría que se sella a diario en una cadena de hashes anclada a Bitcoin mediante OpenTimestamps — lo que significa que puedes demostrar quién vio qué registro y cuándo, en una forma que no puede alterarse a posteriori. Las empresas disponen de una pantalla de historial de accesos, revocación remota de sesión para teléfonos perdidos y un DPA: la propiedad de los datos permanece en los expositores y el organizador, mientras TagBooth actúa estrictamente como encargado del tratamiento. Para ser claros, ninguna herramienta cumple tus obligaciones legales por ti — pero la herramienta correcta genera los registros de los que depende cumplirlas. Puedes probarlo sin instalar nada en la página de demo, y el flujo de trabajo completo está explicado en cómo funciona.
FAQ
¿Una tarjeta de visita entregada en el stand es consentimiento válido para el marketing?
No. El intercambio de tarjetas se entiende razonablemente como una invitación a dar seguimiento a la conversación, no como consentimiento específico e informado para campañas de marketing. Para newsletters y promociones, obtén consentimiento explícito — pedido por separado, inequívoco y registrado con marca de tiempo.
¿Podemos apoyarnos en el interés legítimo en lugar del consentimiento para los leads de feria?
El interés legítimo puede sustentar un seguimiento B2B relevante en algunas situaciones, pero requiere una evaluación de ponderación documentada, y las normas de marketing electrónico a menudo exigen consentimiento opt-in con independencia de tu base bajo el RGPD. Muchas organizaciones usan el consentimiento para el marketing continuado precisamente porque es más limpio de demostrar. Ante la duda, pregunta — una casilla en el stand no cuesta nada.
¿Cuánto tiempo podemos conservar los leads que recogimos?
El RGPD no fija un número; exige que la conservación se corresponda con el fin declarado. Define un periodo ligado a tu seguimiento y tu ciclo de ventas, comunícalo en tu aviso de privacidad y, cuando venza, elimina todas las copias — incluidas las exportaciones y las imágenes escaneadas de tarjetas — y documenta que lo hiciste.
¿Usar un SaaS de captura de leads cuenta como compartir datos con un tercero?
En general no — un SaaS que trata los leads solo siguiendo tus instrucciones es un encargado del tratamiento, no un tercero destinatario, así que no hace falta un consentimiento de comunicación aparte. Lo que sí hace falta es un contrato de encargo de tratamiento y diligencia debida: confirma que el proveedor ofrece controles de acceso, registro de auditoría y aislamiento entre clientes antes de confiarle datos de visitantes.