Sicherheit & Vertrauen

So schützt Vizitcard deine Daten

Sicherheit ist bei uns keine Marketing-Folie, sondern Architektur. Diese Seite beschreibt konkret und nachprüfbar, welche technischen und organisatorischen Maßnahmen die Plattform schützt — und wie du Sicherheitslücken melden kannst.

Verschlüsselung & Passwörter

  • TLS überall: Sämtlicher Verkehr läuft über HTTPS; HSTS sorgt dafür, dass Browser gar nicht erst unverschlüsselt anfragen.
  • Argon2id für Passwörter und PINs: Zugangsdaten werden mit dem Gewinner der Password Hashing Competition gehasht — nie im Klartext gespeichert, auch Karten-PINs nicht.
  • Passkeys (WebAuthn/FIDO2): Anmeldung wahlweise ganz ohne Passwort — phishing-resistent nach FIDO2-Standard, im Dashboard einrichtbar.

Anwendungssicherheit

  • CSRF-Schutz auf allen Formularen und konsequent vorbereitete Datenbank-Abfragen (Prepared Statements) gegen SQL-Injection.
  • Rate-Limits auf Login, PIN-Eingabe, Lead-Formular und API — Brute-Force läuft ins Leere.
  • Security-Header: Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy und HSTS sind gesetzt — prüfbar mit jedem Header-Scanner.
  • Gehärtete Sessions: Cookies mit Secure, HttpOnly und SameSite.
  • Upload-Prüfung: Bilder werden validiert und serverseitig neu kodiert (inkl. Entfernen von EXIF-Metadaten wie GPS-Positionen); eine automatische Bildprüfung blockiert missbräuchliche Inhalte.
  • Keine Stacktraces nach außen: In Produktion gibt es generische Fehlerseiten — interne Details bleiben intern.

Datenhaltung & Datenschutz

  • Hosting in Deutschland — Server und Datenbank stehen in deutschen Rechenzentren.
  • Cookielose Statistik ab Werk: IP-Adressen werden sofort anonymisiert (letztes Oktett verworfen) und nie gespeichert; Geo-Zuordnung aus lokaler Datenbank ohne externe Abfragen. Externe Web-Analyse lädt ausschließlich nach Einwilligung.
  • Uploads außerhalb des Web-Roots: Dateien werden über einen Controller mit Zugriffsprüfung ausgeliefert, nie direkt.
  • Betroffenenrechte als Self-Service: Datenexport (JSON) und Konto-Löschung direkt im Dashboard. Details in der Datenschutzerklärung und im DSGVO-Ratgeber; für Geschäftskunden gibt es einen AVV nach Art. 28 DSGVO.
  • Zahlungsdaten sehen wir nie: Kartenzahlungen laufen direkt über Stripe (PCI-DSS-zertifizierter Zahlungsdienstleister); Webhooks werden signaturgeprüft.

Betrieb & Organisation

  • Audit-Protokollierung sicherheitsrelevanter Aktionen im Admin-Bereich.
  • Least Privilege: Getrennte Rollen (Nutzer, Agentur, Admin) mit serverseitiger Rechteprüfung auf jeder Route.
  • Regelmäßige Backups der Datenbank mit definierten Wiederherstellungsabläufen.
  • Dokumentiertes Sicherheitsmanagement: Wir bauen unser Informationssicherheits-Managementsystem (ISMS) entlang der ISO/IEC 27001:2022 auf — mit Risikoanalyse, Maßnahmenkatalog (Statement of Applicability) und definierten Prozessen für Vorfälle. Ehrlichkeitshalber: Eine ISO-27001-Zertifizierung besitzen wir derzeit nicht; die Norm ist unser Arbeitsmaßstab, und diese Seite nennt den jeweils echten Stand.

Sicherheitslücke gefunden? (Responsible Disclosure)

Wir freuen uns über verantwortungsvolle Hinweise von Sicherheitsforschern. Bitte melde Funde an security@vizitcard.de — maschinenlesbar beschrieben in unserer security.txt (RFC 9116). Unsere Zusagen:

  • Antwort in der Regel innerhalb von 72 Stunden.
  • Keine rechtlichen Schritte bei gutgläubiger, verhältnismäßiger Forschung (kein Datenabfluss, keine Störung des Betriebs, keine Erpressung).
  • Auf Wunsch nennen wir dich nach der Behebung als Finder.
Bitte nicht: automatisierte Massenscans mit hoher Last, Social Engineering gegen Nutzer oder Zugriff auf fremde Konten/Daten über das für den Nachweis nötige Minimum hinaus.

Stand: 16.07.2026. Diese Seite wird bei Änderungen an den Maßnahmen aktualisiert. Fragen dazu beantwortet der Betreiber persönlich.