Biglietto da visita digitale e GDPR
Was du bei digitalen Visitenkarten datenschutzrechtlich beachten musst — und wie Vizitcard Datenschutz von Anfang an eingebaut hat. Verständlich erklärt, mit Quellen.
Eine digitale Visitenkarte verarbeitet personenbezogene Daten — deine eigenen und, sobald du Kontakte oder Leads erfasst, die anderer Menschen. Damit fällt sie unter die Datenschutz-Grundverordnung (DSGVO). Die gute Nachricht: Richtig umgesetzt ist eine digitale Karte oft datenschutzfreundlicher als Papier — weil du steuerst, welche Daten wann und an wen fließen. Auch auf Papier gilt die DSGVO: Wer Visitenkarten beruflich sammelt, abtippt oder einscannt, verarbeitet personenbezogene Daten — mehr dazu unter Erhaltene Visitenkarten.
Sind digitale Visitenkarten DSGVO-konform?
Ja — eine digitale Visitenkarte kann vollständig DSGVO-konform betrieben werden. Entscheidend sind drei Dinge: wo die Daten liegen (Serverstandort, Auftragsverarbeiter), wie i visitatori vengono misurati (cookie/tracker sì/no) e ob für die Erfassung fremder Daten (Leads) eine Einwilligung vorliegt. Wer hier sauber arbeitet, erfüllt die DSGVO ohne großen Aufwand.
Gegenüber der Papierkarte hat die digitale Variante sogar Vorteile: Du gibst keine Daten „auf Vorrat" heraus, kannst Inhalte jederzeit ändern oder zurückziehen und musst keine Restbestände mit veralteten Angaben entsorgen.
Le basi giuridiche a colpo d'occhio
Per i biglietti da visita digitali in Germania contano soprattutto cinque normative:
- DSGVO (Datenschutz-Grundverordnung, EU) — das zentrale Gesetz für die Verarbeitung personenbezogener Daten. Relevant u. a. Art. 6 (Rechtsgrundlagen), Art. 28 (Auftragsverarbeitung), Art. 13/15–17 (Informations- und Betroffenenrechte).
- BDSG (Bundesdatenschutzgesetz) — ergänzt die DSGVO national, etwa zu Beschäftigtendaten und zur Datenschutzbeauftragten-Pflicht.
- TDDDG (Gesetz über den Datenschutz und den Schutz der Privatsphäre in der Telekommunikation und bei digitalen Diensten) — seit Mai 2024 Nachfolger des TTDSG. Regelt u. a. das Impostazione di cookie e l'accesso ai dispositivi terminali (obbligo di consenso).
- DDG (Digitale-Dienste-Gesetz) — seit 2024 Nachfolger des TMG. Regelt u. a. die Impressumspflicht per i servizi online a carattere commerciale.
- UWG (Gesetz gegen den unlauteren Wettbewerb) — regelt u. a. Werbung per E-Mail (§ 7): Sie braucht grundsätzlich eine vorherige ausdrückliche Einwilligung.
Quali dati vengono trattati
Con un biglietto da visita digitale si generano tipicamente tre tipi di dati:
- I tuoi dati del profilo — Name, Position, Telefon, E-Mail, Links. Die gibst du selbst frei; die Rechtsgrundlage ist deine Entscheidung, sie öffentlich zu zeigen.
- Dati di utilizzo dei visitatori — z. B. dass eine Karte aufgerufen wurde. Hier entscheidet die Ausgestaltung: anonym und ohne Cookie ist datensparsam, Tracking mit Wiedererkennung wäre einwilligungspflichtig.
- Lead e contatti — Daten, die andere Menschen dir hinterlassen. Dafür brauchst du eine Rechtsgrundlage, in der Regel deren Einwilligung.
Come vizitcard attua la protezione dei dati
Da noi la privacy non è un'impostazione da andare a cercare — è lo standard:
- Hosting in Germania. Deine Daten liegen auf Servern in Deutschland, nicht auf einem anderen Kontinent.
- Statistiche senza cookie di serie. Wir messen Reichweite ohne Cookies und ohne externen Tracker. Die IP-Adresse wird sofort anonymisiert (letztes Oktett verworfen) und nie gespeichert; die grobe Geo-Zuordnung stammt aus einer lokalen Datenbank — ganz ohne Aufruf externer Dienste.
- Analisi web solo dopo l'opt-in. Optionale Dienste wie Matomo oder Google Analytics laden ausschließlich nach aktiver Einwilligung über ein zentrales Cookie-Consent-Layer — ohne Konfiguration gibt es kein Banner und kein Tracking.
- Crittografia dove conta. Passwörter und PINs werden mit Argon2id gehasht, niemals im Klartext gespeichert. Sessions sind gehärtet (Secure, HttpOnly, SameSite), dazu Sicherheits-Header wie CSP.
- Consenso integrato. Das Lead-Formular auf jeder Karte hat eine Einwilligungs-Checkbox — DSGVO-konform ab dem ersten Kontakt.
- Diritti degli interessati in self-service. Datenexport (JSON) und Konto-Löschung erledigst du selbst, ohne Support-Ticket.
- DPA e testi legali. Auftragsverarbeitungsvertrag als Vorlage, gehostete Impressums- und Datenschutz-Seiten je Karte, Rechtstexte nach aktueller Gesetzeslage (DDG statt TMG, TDDDG statt TTDSG).
I tuoi obblighi come utente
Auch mit datenschutzfreundlicher Technik bleibst du für deine Inhalte verantwortlich. Das Wichtigste:
- Impressum — geschäftsmäßige Karten brauchen nach DDG eine Anbieterkennzeichnung. Bei Vizitcard hinterlegst du sie je Karte.
- Informativa sulla privacy — informiere transparent, welche Daten du erhebst (z. B. über das Lead-Formular) und wozu.
- Chiarisci la base giuridica — bevor du fremde Kontaktdaten speicherst oder anschreibst: bei Anfragen über dein Formular die Einwilligung (siehe Leads & Einwilligung), bei erhaltenen Visitenkarten siehe Erhaltene Visitenkarten. Werbung per E-Mail braucht grundsätzlich eine ausdrückliche Einwilligung.
- Eigene Domain? — Bei einer eigenen Domain gilt weiterhin dieselbe Sorgfalt wie bei jeder Website.
Braucht deine Visitenkarte einen Datenschutzhinweis?
Für die Angaben, die du über dich selbst weitergibst, verlangt die DSGVO keinen Hinweis auf der Karte. Anders ist es, sobald du beruflich Daten anderer erhebst — beim Kartentausch oder über ein Formular: Dann informierst du nach Art. 13 DSGVO zum Zeitpunkt der Erhebung. Ein kurzer Link oder QR-Code zu deinen Datenschutzhinweisen auf der eigenen Karte ist dafür ein praktischer Weg — etwa als Zeile auf der Rückseite: „Datenschutzhinweise: deine-adresse.de/datenschutz“ oder als QR-Code auf der gedruckten Karte, der zu deiner digitalen Karte mit Datenschutz-Link führt. So liegen die Angaben schon beim Tausch bereit.
Nutzt du deine Web-Visitenkarte geschäftlich, gelten Impressum und Datenschutzerklärung wie bei jeder Website (siehe oben) — die Erklärung im Zweifel immer, spätestens sobald du über ein Kontaktformular Anfragen sammelst. Bei uns blendest du beides in jedem Tarif unten auf der Karte ein (Power-Editor, „Rechtliches im Footer“): als Link zu deiner bestehenden Seite oder als Text unter deiner Kartenadresse mit /impressum bzw. /datenschutz. Für Formular-Anfragen bist du verantwortlich; wir verarbeiten sie in deinem Auftrag (AVV).
Inhaltlich verlangt Art. 13 Abs. 1 und 2 DSGVO vor allem diese Angaben:
- wer verantwortlich ist und wie man dich erreicht — gegebenenfalls auch deine:n Datenschutzbeauftragte:n,
- wozu du die Daten verarbeitest und auf welcher Rechtsgrundlage — beim berechtigten Interesse auch, worin es besteht,
- wer sie erhält — etwa dein Kartenanbieter als Auftragsverarbeiter — und ob sie in ein Land außerhalb von EU und EWR gehen sollen,
- wie lange du sie speicherst,
- welche Rechte bestehen: Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch (bei berechtigtem Interesse, Art. 21 DSGVO), Widerruf einer Einwilligung und Beschwerde bei einer Aufsichtsbehörde.
Lead e consenso
Der häufigste Stolperstein: fremde Daten ohne Rechtsgrundlage zu speichern. Wenn ein Besucher über deine Karte ein Formular ausfüllt, brauchst du in der Regel seine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) — freiwillig, informiert und nachweisbar. Genau dafür hat unser Lead-Formular eine Einwilligungs-Checkbox mit klarer Zweckangabe. Für Newsletter gilt zusätzlich das Prinzip des Double-Opt-in.
Erhaltene Visitenkarten: speichern, einscannen, ins CRM übernehmen
Oft geht es beim Datenschutz gar nicht um deine eigene Karte, sondern um die Karten, die du bekommst. Tauschst du sie rein privat, gilt die DSGVO nicht (Art. 2 Abs. 2 lit. c DSGVO). Nutzt du sie beruflich — sortiert im Kartenkasten, abgetippt ins Adressbuch, eingescannt oder im CRM —, verarbeitest du personenbezogene Daten und brauchst dafür eine Rechtsgrundlage.
Wer dir im Gespräch seine Karte gibt, rechnet in der Regel damit, dass du dich meldest. Für genau diesen Zweck — die Rückfrage zum Gespräch oder ein Angebot, um das die Person dich gebeten hat — kommen vorvertragliche Maßnahmen auf ihre Anfrage (Art. 6 Abs. 1 lit. b DSGVO) oder dein berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) als Rechtsgrundlage in Betracht; was trägt, hängt vom Einzelfall ab. Am sichersten fragst du schon beim Tausch kurz, ob du die Daten speichern und dich melden darfst. Neben der DSGVO gilt das Wettbewerbsrecht: Eine E-Mail mit Werbung — dazu zählt auch ein Angebot, um das niemand gebeten hat — braucht grundsätzlich die vorherige ausdrückliche Einwilligung (§ 7 Abs. 2 Nr. 2 UWG), und die überreichte Karte allein ist keine. Die Daten bleiben außerdem an den Zweck gebunden (Art. 5 Abs. 1 lit. b DSGVO): Willst du sie für mehr nutzen — Newsletter, Verteiler, Weitergabe —, frag vorher nach einer Einwilligung, am besten gleich im Gespräch. Im Alltag heißt das:
- Informieren: Erhebst du die Daten direkt bei der Person, gilt die Informationspflicht nach Art. 13 DSGVO — außer, soweit sie die Angaben schon kennt (Art. 13 Abs. 4 DSGVO). Wie das beim Tausch gelingt, steht im Abschnitt Datenschutzhinweis. Stammt die Karte von jemand anderem, informierst du die Person innerhalb eines Monats — schreibst du ihr früher, spätestens mit deiner ersten Nachricht — und sagst ihr dabei auch, woher du ihre Daten hast (Art. 14 Abs. 2 lit. f und Abs. 3 DSGVO).
- Einscannen und CRM: Läuft beides über einen Cloud-Dienst, brauchst du mit dem Anbieter in der Regel einen Auftragsverarbeitungsvertrag (Art. 28 DSGVO). Prüfe außerdem, ob Daten in ein Land außerhalb von EU und EWR gehen (Art. 44 ff. DSGVO) und ob der Anbieter die Kontakte auch für eigene Zwecke nutzt.
- Herkunft notieren: Wann und wo du die Karte bekommen hast, hilft dir, Zweck und Rechtsgrundlage später nachzuweisen (Rechenschaftspflicht, Art. 5 Abs. 2 DSGVO).
- Nicht ewig aufheben: Ist der Zweck erledigt und steht keine Aufbewahrungspflicht entgegen, löschst du die Daten (Art. 5 Abs. 1 lit. e und Art. 17 DSGVO) — Papierkarten wandern dann in den Aktenvernichter.
- Besser gleich digital: Statt Karten abzutippen, lass Interessenten sich über das Kontaktformular deiner Karte selbst eintragen (im Pro-Tarif). Jede Anfrage wird dann mit Datum und bestätigter Einwilligung gespeichert — das hilft beim Nachweis (Art. 7 Abs. 1 DSGVO). Den Wortlaut deines Einwilligungstexts hebst du dir zusätzlich auf, bevor du ihn änderst. Für Messen: Messe-Leads per QR-Code.
DPA (accordo sul trattamento dei dati): quando ti serve
Sobald ein Dienstleister in deinem Auftrag personenbezogene Daten verarbeitet — wie Vizitcard es für dich tut — verlangt Art. 28 DSGVO einen Accordo sul trattamento dei dati (DPA). Für geschäftliche Nutzung, insbesondere für Agenturen und Teams, stellen wir eine AVV-Vorlage bereit. Al modello di DPA
Checklist GDPR per il tuo biglietto da visita digitale
- Serverstandort & Auftragsverarbeiter geklärt (idealerweise EU/Deutschland)
- Reichweitenmessung ohne einwilligungspflichtige Cookies — oder Consent-Banner aktiv
- Impressum hinterlegt (DDG)
- Datenschutzerklärung vorhanden und aktuell
- Lead-/Kontaktformular mit Einwilligungs-Checkbox
- AVV mit dem Anbieter geschlossen (bei geschäftlicher Nutzung)
- Betroffenenrechte (Auskunft, Löschung) erfüllbar
- Datenschutzhinweis per Link oder QR-Code auf deiner Karte (für den Kartentausch)
- Erhaltene Visitenkarten: Zweck und Herkunft notiert, Löschfrist festgelegt, AVV mit Scan- bzw. CRM-Dienst
5 errori comuni — e come evitarli
- Tracciamento senza consenso. Google Analytics & Co. ohne Opt-in einzubinden ist einwilligungspflichtig. Lösung: cookielose Messung oder sauberes Consent-Layer.
- Salvare dati altrui «così, senza motivo». Nessuna raccolta di lead senza consenso.
- Nessuna nota legale. I biglietti aziendali senza identificazione del fornitore rischiano diffide legali.
- Integrare servizi USA alla leggera. Verifica i trasferimenti verso paesi terzi e le basi giuridiche.
- Nessun DPA. In caso di trattamento per conto del titolare è obbligatorio — non facoltativo.
Häufige Fragen zu digitalen Visitenkarten & DSGVO
Sind digitale Visitenkarten DSGVO-konform?
Brauche ich für meine Vizitcard einen Cookie-Banner?
Wo liegen meine Daten?
Bekomme ich einen Auftragsverarbeitungsvertrag (AVV)?
Was passiert mit den Daten meiner Leads?
Kann ich mein Konto und alle Daten löschen?
Darf ich Kontakte von Visitenkarten für meinen Newsletter nutzen?
Wie halte ich meine digitale Visitenkarte privat?
Digitale Visitenkarte mit Datenschutz ab Werk
Server in Deutschland, Statistik ohne Cookies und Drittanbieter, AVV-Vorlage für Firmen — und deine Daten jederzeit als Export.
Fonti e ulteriori leggi
- Regolamento (UE) 2016/679 (GDPR) — eur-lex.europa.eu
- Legge federale tedesca sulla protezione dei dati (BDSG) — gesetze-im-internet.de
- TDDDG (ex TTDSG) — gesetze-im-internet.de
- Legge tedesca sui servizi digitali (DDG, ex TMG) — gesetze-im-internet.de
- Legge contro la concorrenza sleale (UWG), § 7 — gesetze-im-internet.de
- La nostra implementazione nel dettaglio: Informativa sulla privacy · AVV
Stand: 04.10.2026. Angaben ohne Gewähr — dieser Ratgeber ist keine Rechtsberatung.