展會上收到的名片,可以直接拿來做行銷嗎 — GDPR 訪客資料處理指南
對方遞出名片,不等於同意收你的電子報。以 GDPR 觀點整理展會名單的收集、保存、使用與刪除原則,並附上分階段檢查清單。
每場展會結束後,世界各地的行銷部門都在上演同一件事:把成堆的名片與掃描到的識別證資料,直接匯進電子報名單。先講結論 — **收到對方的名片,不等於取得對方同意接收行銷訊息。**名片傳達的是「你可以就我們談過的事聯絡我」,而不是「把我加進你們的每一檔行銷活動」。在 GDPR 之下,名片上的聯絡資訊就是個人資料,每一種使用方式都需要合法依據。本文帶參展商與展會主辦單位逐步走過實務上的意涵 — 從攤位上收到一筆名單的那一刻,到這筆紀錄被刪除的那一天。
本文為一般性資訊,並非法律意見。具體個案請諮詢資料保護專業人士或您所在地的監管機關。

為什麼不能直接使用別人遞來的名片?
一張名片上有姓名、任職公司、職稱、電話與 Email — 即使在 B2B 情境下,這些全都是個人資料。GDPR 的核心邏輯很直接:個人資料只能基於合法依據、在你已表明的目的範圍內處理,而且當事人必須被告知你在做什麼。
情境脈絡很重要。訪客在攤位洽談中遞出名片時,合理的期待是針對那場對話的後續聯繫 — 你承諾的報價單、你們約好要安排的會議。這類後續聯繫通常可以立基於正當利益(legitimate interest),前提是你確實做過利益衡量並留下評估紀錄。但定期的行銷郵件是另一回事。對電子報與促銷活動來說,較安全也普遍被建議的依據是「同意」— 自由給予、具體、知情,且留有紀錄。而且無論你採用哪種依據,許多司法管轄區的電子行銷法規都會在 GDPR 之上再疊加各自的選擇加入(opt-in)或選擇退出(opt-out)要求。
展場上一再出現的高風險模式有三種:
- **把名片當成概括同意。**GDPR 之下的同意必須具體且可舉證。丟進抽獎箱的一張名片,兩者都證明不了。
- **取得同意卻不留紀錄。**攤位人員口頭問了「可以寄信給您嗎」,訪客也說了好 — 但誰同意、何時同意、同意了什麼,全都沒有寫下來,事後就無從舉證。沒有紀錄的同意,實質上等於沒有同意。
- **名單永久保存。**三屆之前的展會試算表還躺在共用雲端硬碟裡,這種情況比比皆是。儲存期限限制是核心原則之一:目的達成或保存期限屆滿,資料就該刪除。
展會名單資料應該遵守哪些原則?
你不需要背法條,需要的是把五個習慣內建到展會工作流程裡。
**第一,在收集當下做到透明。**告知訪客你收集什麼(聯絡資訊、洽談備註)、為什麼收集(後續聯繫、行銷 — 分開列明),以及會保存多久。攤位上或收集表單上的一段簡短隱私聲明就足以達成。若想取得行銷同意,就明確地、與洽談後續聯繫分開地徵求 — 一個預設未勾選的核取方塊,加上與紀錄一併保存的時間戳記。
**第二,停留在已表明的目的範圍內。**以「針對您的詢問做後續聯繫」為目的收集的名單,不能悄悄併入全公司的行銷活動資料庫。要擴大目的,就得回頭重新取得同意,或建立新的合法依據 — 並留下紀錄。
第三,訂定保存期限,並且真的刪除。「說不定哪天用得到」不是保存政策。定義展會名單的保存期間 — 例如與你的銷售週期掛鉤 — 對外告知,期限一到就不可回復地刪除:CRM 紀錄、匯出的試算表、掃描的名片影像,一個都不留。
**第四,區分「提供第三方」與「委託處理」。**把名單交給另一家公司供其自身目的使用,是第三方揭露,需要自己的合法依據與透明告知。使用只依你的指示處理名單的 SaaS 工具,則是委任資料處理者(processor)— 這是另一種關係、另一套義務,核心是資料處理協議(DPA)。
**第五,管理你的處理者。**每一個會碰到訪客資料的工具 — 名單收集 App、郵件發送平台、雲端硬碟 — 都是處理者。你需要與每一家簽訂 DPA,並確認其安全防護:存取控制、稽核軌跡、資料隔離。處理者洩漏了你的名單,責任依然回到你身上。

各階段應該確認什麼?
以下把資料生命週期整理成檢查清單,可直接當作展前籌備會議的議程項目。
| 階段 | 應確認事項 |
|---|---|
| 收集時 | 攤位備妥隱私聲明 / 行銷同意與後續聯繫分開徵求 / 每筆名單記錄同意狀態與時間戳記 |
| 保存中 | 存取權限僅限有需要的人 / 名片影像與名單檔案存放在受控儲存空間而非個人手機 / 保留「誰在何時存取了什麼」的日誌 |
| 使用時 | 寄送前確認目的與合法依據 / 行銷郵件附上有效的取消訂閱方式 / 任何第三方揭露都有各自的依據 |
| 刪除時 | 檢視保存期限 / 原始檔、匯出檔與掃描影像不可回復地刪除 / 刪除行為本身留下紀錄 |
團隊最常遺漏的就是「紀錄」這一項。沒有紀錄的同意無法舉證;沒有日誌的存取無法說明;沒有文件的刪除無法證明。課責原則(accountability)— GDPR 要求你不僅要合規、還要能證明自己合規 — 靠的就是紀錄。
展會主辦單位的責任是什麼?
如果你經營的是整場展會而不是一個攤位,視野就必須更寬。主辦單位是最有條件設計並說明整場展會資料架構的一方:誰收集什麼、資料存放在哪裡、由誰控管。
主辦單位的清單上有三件事。**釐清角色分工。**預先登錄資料、識別證掃描資料、參展商在攤位收集的洽談紀錄,控管者可能各不相同。把「誰對什麼負責」白紙黑字寫下來,訪客問「我的資料會流向哪裡」時,才有辦法用一句話回答。**為參展商訂出底線。**在參展商手冊中納入最低限度的資料保護要求 — 提供隱私聲明、行銷同意與後續聯繫分開、只收集必要項目。這會降低整場展會的風險,包括你自己的。**把合約簽對。**報名平台與名單收集工具都是處理者;與它們簽訂 DPA,並在文件中把所有權寫清楚 — 展會上收集的訪客資料應歸屬於參展商與主辦單位,而不是供應商。
要守住原則,就需要會留下紀錄的工具
回頭看那份檢查清單,會發現同一個主題不斷重複:舉證。同意的證明、誰存取過紀錄的證明、刪除的證明。名片冊和試算表,一樣都產不出來。
TagBooth 是以 QR 與 NFC 標籤為基礎的展會洽談記錄 SaaS,正是圍繞這個「留下紀錄」的問題設計的。每筆洽談紀錄都內建同意狀態欄位與時間戳記,攤位上取得的同意會直接以資料形式留存。名片影像存放在非公開儲存空間 — 絕不會出現在公開 URL 上 — 只對通過權限驗證的請求核發有時效限制的檢視連結。各參展企業之間的資料完全隔離,登入採用 Email 驗證碼、沒有可以外洩的密碼。最具特色的是,每一次資料存取都會寫入稽核日誌,每日以雜湊鏈封存並透過 OpenTimestamps 錨定至比特幣區塊鏈 — 也就是說,「誰在何時檢視了哪筆紀錄」可以用事後無法竄改的形式舉證。企業可使用存取紀錄檢視畫面、手機遺失時的遠端登出功能,並可取得 DPA:資料所有權留在參展商與主辦單位手中,TagBooth 嚴格扮演處理者的角色。當然,沒有任何工具能替你履行法律義務 — 但對的工具會自動產出履行義務所依賴的紀錄。你可以在線上示範免安裝直接體驗,完整流程請見使用方式。
FAQ
訪客在攤位主動遞名片,可以視為有效的行銷同意嗎?
不行。交換名片在一般理解上是「歡迎就這次洽談做後續聯繫」的邀請,而不是對行銷活動具體、知情的同意。電子報與促銷訊息需要另外取得明確同意 — 分開徵求、意思明確,並連同時間戳記留存紀錄。
展會名單可以用正當利益取代同意嗎?
正當利益在某些情境下可以支撐相關的 B2B 後續聯繫,但需要留有書面的利益衡量評估,而且許多電子行銷法規不論你的 GDPR 依據為何,仍要求選擇加入式的同意。許多組織之所以對持續性行銷採用「同意」作為依據,正是因為它最容易舉證。有疑慮就開口問 — 攤位上多一個核取方塊,成本是零。
收集到的名單可以保存多久?
GDPR 沒有規定固定天數,而是要求保存期間必須與表明的目的相稱。請依你的後續追蹤與銷售週期訂出期間、寫進隱私聲明,期限一到就刪除所有副本 — 包括匯出檔與掃描的名片影像 — 並留下刪除紀錄。
使用名單收集 SaaS 算是把資料提供給第三方嗎?
一般而言不算 — 只依你的指示處理名單的 SaaS 是處理者,不是第三方接收者,因此不需要另外的揭露同意。需要的是資料處理協議與盡職調查:在把訪客資料託付出去之前,確認該供應商具備存取控制、稽核日誌與客戶間資料隔離。