Datenschutz-Ratgeber

Digital business card & GDPR

Was du bei digitalen Visitenkarten datenschutzrechtlich beachten musst — und wie Vizitcard Datenschutz von Anfang an eingebaut hat. Verständlich erklärt, mit Quellen.

Eine digitale Visitenkarte verarbeitet personenbezogene Daten — deine eigenen und, sobald du Kontakte oder Leads erfasst, die anderer Menschen. Damit fällt sie unter die Datenschutz-Grundverordnung (DSGVO). Die gute Nachricht: Richtig umgesetzt ist eine digitale Karte oft datenschutzfreundlicher als Papier — weil du steuerst, welche Daten wann und an wen fließen.

A quick note: Dieser Ratgeber informiert allgemein und ersetzt keine Rechtsberatung. Für deinen konkreten Einzelfall wende dich bitte an eine Anwältin oder einen Anwalt bzw. deine:n Datenschutzbeauftragte:n.

Sind digitale Visitenkarten DSGVO-konform?

Ja — eine digitale Visitenkarte kann vollständig DSGVO-konform betrieben werden. Entscheidend sind drei Dinge: wo die Daten liegen (Serverstandort, Auftragsverarbeiter), wie visitors are measured (cookies/trackers yes/no) and ob für die Erfassung fremder Daten (Leads) eine Einwilligung vorliegt. Wer hier sauber arbeitet, erfüllt die DSGVO ohne großen Aufwand.

Gegenüber der Papierkarte hat die digitale Variante sogar Vorteile: Du gibst keine Daten „auf Vorrat" heraus, kannst Inhalte jederzeit ändern oder zurückziehen und musst keine Restbestände mit veralteten Angaben entsorgen.

The legal bases at a glance

For digital business cards in Germany, four sets of rules matter most:

  • DSGVO (Datenschutz-Grundverordnung, EU) — das zentrale Gesetz für die Verarbeitung personenbezogener Daten. Relevant u. a. Art. 6 (Rechtsgrundlagen), Art. 28 (Auftragsverarbeitung), Art. 13/15–17 (Informations- und Betroffenenrechte).
  • BDSG (Bundesdatenschutzgesetz) — ergänzt die DSGVO national, etwa zu Beschäftigtendaten und zur Datenschutzbeauftragten-Pflicht.
  • TDDDG (Gesetz über den Datenschutz und den Schutz der Privatsphäre in der Telekommunikation und bei digitalen Diensten) — seit Mai 2024 Nachfolger des TTDSG. Regelt u. a. das Setting cookies and access to end devices (consent required).
  • DDG (Digitale-Dienste-Gesetz) — seit 2024 Nachfolger des TMG. Regelt u. a. die Impressumspflicht for commercial online services.
Merke: Cookies und vergleichbare Tracker brauchen nach TDDDG grundsätzlich eine Einwilligung — es sei denn, sie sind technisch zwingend nötig. Eine cookielose Reichweitenmessung ohne Wiedererkennung ist der einfachere, sauberere Weg.

Which data is processed

A digital business card typically involves three kinds of data:

  • Your profile data — Name, Position, Telefon, E-Mail, Links. Die gibst du selbst frei; die Rechtsgrundlage ist deine Entscheidung, sie öffentlich zu zeigen.
  • Visitor usage data — z. B. dass eine Karte aufgerufen wurde. Hier entscheidet die Ausgestaltung: anonym und ohne Cookie ist datensparsam, Tracking mit Wiedererkennung wäre einwilligungspflichtig.
  • Leads & contacts — Daten, die andere Menschen dir hinterlassen. Dafür brauchst du eine Rechtsgrundlage, in der Regel deren Einwilligung.

How vizitcard implements data protection

With us, privacy is not a setting you have to hunt for — it is the default:

  • Hosted in Germany. Deine Daten liegen auf Servern in Deutschland, nicht auf einem anderen Kontinent.
  • Cookieless statistics out of the box. Wir messen Reichweite ohne Cookies und ohne externen Tracker. Die IP-Adresse wird sofort anonymisiert (letztes Oktett verworfen) und nie gespeichert; die grobe Geo-Zuordnung stammt aus einer lokalen Datenbank — ganz ohne Aufruf externer Dienste.
  • Web analytics only after opt-in. Optionale Dienste wie Matomo oder Google Analytics laden ausschließlich nach aktiver Einwilligung über ein zentrales Cookie-Consent-Layer — ohne Konfiguration gibt es kein Banner und kein Tracking.
  • Encryption where it counts. Passwörter und PINs werden mit Argon2id gehasht, niemals im Klartext gespeichert. Sessions sind gehärtet (Secure, HttpOnly, SameSite), dazu Sicherheits-Header wie CSP.
  • Consent built in. Das Lead-Formular auf jeder Karte hat eine Einwilligungs-Checkbox — DSGVO-konform ab dem ersten Kontakt.
  • Data subject rights as self-service. Datenexport (JSON) und Konto-Löschung erledigst du selbst, ohne Support-Ticket.
  • DPA & legal texts. Auftragsverarbeitungsvertrag als Vorlage, gehostete Impressums- und Datenschutz-Seiten je Karte, Rechtstexte nach aktueller Gesetzeslage (DDG statt TMG, TDDDG statt TTDSG).
Kurz gesagt: Was viele Anbieter als kostenpflichtiges „Datenschutz-Paket" verkaufen, ist bei uns der Auslieferungszustand. For teams & agencies gibt es zusätzlich AVV und zentrale Verwaltung.

Your obligations as a user

Auch mit datenschutzfreundlicher Technik bleibst du für deine Inhalte verantwortlich. Das Wichtigste:

  • Impressum — geschäftsmäßige Karten brauchen nach DDG eine Anbieterkennzeichnung. Bei Vizitcard hinterlegst du sie je Karte.
  • Privacy policy — informiere transparent, welche Daten du erhebst (z. B. über das Lead-Formular) und wozu.
  • Obtain consent — bevor du fremde Kontaktdaten speicherst oder anschreibst.
  • Eigene Domain? — Bei einer eigenen Domain gilt weiterhin dieselbe Sorgfalt wie bei jeder Website.

Leads & consent

Der häufigste Stolperstein: fremde Daten ohne Rechtsgrundlage zu speichern. Wenn ein Besucher über deine Karte ein Formular ausfüllt, brauchst du in der Regel seine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) — freiwillig, informiert und nachweisbar. Genau dafür hat unser Lead-Formular eine Einwilligungs-Checkbox mit klarer Zweckangabe. Für Newsletter gilt zusätzlich das Prinzip des Double-Opt-in.

DPA: when you need one

Sobald ein Dienstleister in deinem Auftrag personenbezogene Daten verarbeitet — wie Vizitcard es für dich tut — verlangt Art. 28 DSGVO einen Data processing agreement (DPA). Für geschäftliche Nutzung, insbesondere für Agenturen und Teams, stellen wir eine AVV-Vorlage bereit. To the DPA template

GDPR checklist for your digital business card

  • Serverstandort & Auftragsverarbeiter geklärt (idealerweise EU/Deutschland)
  • Reichweitenmessung ohne einwilligungspflichtige Cookies — oder Consent-Banner aktiv
  • Impressum hinterlegt (DDG)
  • Datenschutzerklärung vorhanden und aktuell
  • Lead-/Kontaktformular mit Einwilligungs-Checkbox
  • AVV mit dem Anbieter geschlossen (bei geschäftlicher Nutzung)
  • Betroffenenrechte (Auskunft, Löschung) erfüllbar

5 common mistakes — and how to avoid them

  1. Tracking without consent. Google Analytics & Co. ohne Opt-in einzubinden ist einwilligungspflichtig. Lösung: cookielose Messung oder sauberes Consent-Layer.
  2. Storing other people’s data „just because". No lead capture without consent.
  3. No legal notice. Business cards without provider identification risk legal warnings.
  4. Embedding US services carelessly. Check third-country transfers and legal bases.
  5. No DPA. For processing on behalf of a controller it is mandatory — not optional.
FAQ

Häufige Fragen zu digitalen Visitenkarten & DSGVO

Sind digitale Visitenkarten DSGVO-konform?
Ja, bei sauberer Umsetzung vollständig. Entscheidend sind Serverstandort, eine einwilligungsfreie oder consent-basierte Reichweitenmessung und eine Einwilligung für die Erfassung fremder Daten (Leads). Vizitcard bringt diese Punkte ab Werk mit.
Brauche ich für meine Vizitcard einen Cookie-Banner?
Im Standard nicht: Wir messen cookielos ohne externen Tracker. Ein Banner erscheint nur, wenn du optionale Web-Analyse (Matomo/GA4) aktivierst — dann läuft sie ausschließlich nach Einwilligung über unser Consent-Layer.
Wo liegen meine Daten?
Auf Servern in Deutschland. Die IP-Adresse von Besuchern wird sofort anonymisiert und nicht gespeichert; die Geo-Zuordnung erfolgt aus einer lokalen Datenbank ohne externen Aufruf.
Bekomme ich einen Auftragsverarbeitungsvertrag (AVV)?
Ja. Für geschäftliche Nutzung stellen wir eine AVV-Vorlage nach Art. 28 DSGVO bereit. Zur AVV
Was passiert mit den Daten meiner Leads?
Sie gehören dir. Das Lead-Formular erfasst nur mit Einwilligungs-Checkbox; du kannst Leads exportieren und löschen. Wir verkaufen keine Daten und binden im Standard keine Drittanbieter-Tracker ein.
Kann ich mein Konto und alle Daten löschen?
Ja, als Self-Service: Datenexport (JSON) und Konto-Löschung erreichst du direkt im Dashboard, ohne Support-Anfrage.

Sources & further legislation

  1. Regulation (EU) 2016/679 (GDPR) — eur-lex.europa.eu
  2. German Federal Data Protection Act (BDSG) — gesetze-im-internet.de
  3. TDDDG (formerly TTDSG) — gesetze-im-internet.de
  4. German Digital Services Act (DDG, formerly TMG) — gesetze-im-internet.de
  5. Our implementation in detail: Privacy policy · AVV

Stand: 15.07.2026. Angaben ohne Gewähr — dieser Ratgeber ist keine Rechtsberatung.

Manuel Zagler

Founder & operator · PiXX Media, Aschau am Inn

Betreiber von vizitcard.de. Datenschutz ist bei unserer Plattform kein nachträgliches Add-on: Hosting, cookielose Statistik und jede Verarbeitung entwickeln und betreiben wir selbst in Deutschland.

Zuletzt aktualisiert: 15.07.2026 · About us · Contact · Impressum