展会上收到的名片,能直接用来做营销吗 — GDPR 视角的线索数据处理指南
递名片不等于同意订阅你的邮件推送。从 GDPR 视角梳理展会观众数据的收集、存储、使用与删除原则,并附分阶段核查清单。
每次展会结束,各家市场部都在上演同一幕:把收到的名片和扫描的证章数据,原封不动地导入邮件推送名单。先把结论放在前面 — **收到对方的名片,并不等于获得了对方的营销同意。**名片传递的信号是"就我们聊过的事可以联系我",而不是"把我加进你们的每一场营销活动"。在 GDPR 之下,名片上的联系方式属于个人数据,对它的每一种使用都需要合法依据。本文面向参展商和展会主办方,梳理从展台采集线索的那一刻到记录被删除的那一天,实践中到底该怎么做。
本文仅为一般性信息,不构成法律意见。涉及具体情形的决策,请咨询数据保护专业人士或所在地的监管机构。

名片是对方主动递的,为什么不能随便用?
一张名片上有姓名、雇主、职务、电话和邮箱 — 即使在 B2B 场景下,这些也全部是个人数据。GDPR 的核心逻辑并不复杂:处理个人数据,必须限定在已明示的目的范围内、基于某项合法依据,并且当事人必须被告知你在做什么。
语境很关键。观众在展台洽谈中递出名片,其合理预期是就这场洽谈得到跟进 — 你承诺的报价单、双方约好的会议安排。这类跟进往往可以以正当利益(legitimate interest)为依据,前提是你做过适当的利益权衡并留有书面评估记录。但周期性的营销邮件是另一回事:对邮件通讯和促销活动而言,更稳妥、也被广泛推荐的依据是同意 — 自由作出、具体、知情且有记录的同意。而且无论你依据哪一项,许多司法辖区的电子营销规则还会在 GDPR 之上叠加各自的选择加入(opt-in)或选择退出(opt-out)要求。
展会现场反复出现的高风险模式有三种:
- **把名片当作概括同意。**GDPR 下的同意必须具体、可证明。鱼缸里的一张名片,两者都证明不了。
- **收了同意却不留记录。**展台人员口头问过"可以给您发邮件吗",对方也答应了,但什么都没记下来 — 谁同意的、什么时候、同意了什么 — 事后就无从证明。无据可查的同意,实际上等于没有同意。
- **线索名单无限期保留。**三届之前的展会表格还躺在共享网盘里。存储限制是核心原则之一:目的已经达成、保留期限届满,数据就应当删除。
处理展会线索数据,应当遵守哪些原则?
你不需要背诵法条,需要的是把五个习惯融入展会工作流程。
**第一,在收集环节保持透明。**告知观众你收集什么(联系方式、洽谈备注)、为什么收集(跟进联系与营销要分别列明)、保留多久。展台上或采集表单里的一段简短隐私声明就足以完成这件事。如果需要营销同意,就明确地、与洽谈跟进分开地征求 — 一个默认不勾选的勾选框,加上与记录一起保存的时间戳。
**第二,不越出已声明的目的。**以"就您的咨询进行跟进"为由采集的线索,不能悄悄并入全公司的营销活动数据库。要扩大用途,就必须回头重新征求同意,或确立新的合法依据 — 并留下书面记录。
第三,设定保留期限,并真正执行删除。"以后说不定用得上"不是保留政策。为展会线索定义存续期限 — 例如与你的销售周期挂钩 — 对外告知,期限一到就不可恢复地删除:CRM 记录、导出的表格,以及名片扫描图像,一个都不能漏。
**第四,区分"向第三方提供"与"受托处理"。**把线索名单交给另一家公司供其为自身目的使用,属于第三方披露,需要有独立的依据和透明告知。而使用一款只按你的指示处理线索的 SaaS 工具,则是委托了一个处理者(processor)— 这是另一种法律关系,义务重心在于数据处理协议(DPA)。两者的法律待遇完全不同,不可混淆。
**第五,管好你的处理者。**每一个接触观众数据的工具 — 线索采集应用、邮件平台、云盘 — 都是处理者。你需要与每一家签订 DPA,并核实其安全能力:访问控制、审计日志、数据隔离。处理者泄露了你的线索,问责最终仍然落在你身上。

各个阶段分别要核查什么?
下面把数据生命周期整理成一张核查表,可以直接作为展前筹备会的议程项使用。
| 阶段 | 要核实的事项 |
|---|---|
| 收集时 | 展台备有隐私声明 / 营销同意与洽谈跟进分开征求 / 每条线索记录同意状态与时间戳 |
| 存储中 | 访问权限仅限必要人员 / 名片图像与线索文件存放在受控存储库而非个人手机 / 留有谁在何时访问了什么的日志 |
| 使用时 | 发送前确认目的与合法依据 / 营销邮件包含可用的退订方式 / 任何第三方披露均有独立依据 |
| 删除时 | 核查保留期限 / 原件、导出件、扫描图像全部不可恢复地删除 / 删除行为本身留档 |
团队最常遗漏的一项是"留痕"。没有记录的同意无法证明;没有日志的访问无法说明;没有存档的删除无法证实。问责原则(accountability)— GDPR 要求你不仅做到合规,还要能证明合规 — 靠的就是记录。
展会主办方的责任是什么?
如果你运营的是整场展会而不是一个展台,视野就必须更宽。主办方是唯一处于合适位置、能够设计并解释整场展会数据结构的一方:谁收集什么、数据存在哪里、由谁控制。
主办方的清单上有三件事。**厘清角色。**预登记数据、证章扫描数据、参展商在各自展台采集的洽谈记录,控制者可能各不相同。把各方责任白纸黑字写清楚,当观众问"我的数据去了哪里"时,才能用一句话回答。**为参展商划定底线。**在参展商手册中写入最低限度的数据保护要求 — 提供隐私声明、营销同意与跟进分开、只收集必要信息。这会降低整场展会的风险,也包括你自己的。**把合同签对。**注册平台和线索采集工具都是处理者;与它们签订 DPA,并在合同中把所有权写明确 — 展会现场采集的观众数据应归参展商和主办方所有,而不是归供应商。
要守住原则,就需要能留痕的工具
回看上面的核查表,同一个主题反复出现:证明。同意的证明、谁访问过记录的证明、删除的证明。名片册和电子表格,一样都产生不了。
TagBooth 是一款基于 QR·NFC 标签的展会洽谈记录 SaaS,恰恰是围绕这个留痕问题设计的。每条洽谈记录都带有同意状态字段和时间戳,展台上获得的同意会作为数据留存下来。名片图像存放在私有存储库中 — 绝不出现在公开 URL 上 — 只有经过身份与权限验证的请求,才会获发有时限的查看链接。参展企业之间的数据完全隔离,登录采用邮箱验证码方式、没有可被泄露的密码。最具特色的是,每一次数据访问都会写入审计日志,日志每日以哈希链封存,并通过 OpenTimestamps 锚定到比特币区块链 — 这意味着"谁在何时查看了哪条记录",可以以事后无法篡改的形式加以证明。企业可使用访问历史查看界面,手机遗失时可远程注销会话,并可获得 DPA:数据所有权始终归参展商与主办方,TagBooth 严格扮演处理者的角色。需要说明的是,没有任何工具能替你履行法律义务 — 但合适的工具会自动生成履行这些义务所依赖的记录。你可以在在线演示页面免安装体验,完整流程见使用方法。
FAQ
观众在展台上主动递来名片,可以视为有效的营销同意吗?
不可以。交换名片的合理理解是"欢迎就这次洽谈跟进联系",而不是对营销活动作出的具体、知情的同意。发送邮件通讯和促销信息,需要单独征求的、明确无歧义并带时间戳记录的同意。
处理展会线索,能否以正当利益代替同意?
在某些情形下,正当利益可以支撑与洽谈相关的 B2B 跟进,但它要求留有书面的利益权衡评估,而且无论你的 GDPR 依据是什么,电子营销规则往往仍然要求选择加入式同意。许多组织之所以对持续性营销选择"同意"这一依据,正是因为它最容易证明。拿不准时就问一句 — 展台上多一个勾选框,不花任何成本。
收集到的线索可以保留多久?
GDPR 没有规定统一的期限,它要求保留期限与声明的目的相匹配。请结合你的跟进和销售周期定义一个期限,写进隐私声明,期限届满后删除所有副本 — 包括导出文件和名片扫描图像 — 并把删除这件事记录在案。
使用线索采集 SaaS,算不算向第三方提供数据?
一般不算 — 只按你的指示处理线索的 SaaS 属于处理者,而非第三方接收方,因此不需要单独的提供同意。需要的是数据处理协议和尽职调查:在把观众数据托付给它之前,确认该供应商具备访问控制、审计日志和客户间数据隔离。