So schützt Vizitcard deine Daten
Sicherheit ist bei uns keine Marketing-Folie, sondern Architektur. Diese Seite beschreibt konkret und nachprüfbar, welche technischen und organisatorischen Maßnahmen die Plattform schützt — und wie du Sicherheitslücken melden kannst.
Verschlüsselung & Passwörter
- TLS überall: Sämtlicher Verkehr läuft über HTTPS; HSTS sorgt dafür, dass Browser gar nicht erst unverschlüsselt anfragen.
- Argon2id für Passwörter und PINs: Zugangsdaten werden mit dem Gewinner der Password Hashing Competition gehasht — nie im Klartext gespeichert, auch Karten-PINs nicht.
- Passkeys (WebAuthn/FIDO2): Anmeldung wahlweise ganz ohne Passwort — phishing-resistent nach FIDO2-Standard, im Dashboard einrichtbar.
Anwendungssicherheit
- CSRF-Schutz auf allen Formularen und konsequent vorbereitete Datenbank-Abfragen (Prepared Statements) gegen SQL-Injection.
- Rate-Limits auf Login, PIN-Eingabe, Lead-Formular und API — Brute-Force läuft ins Leere.
- Security-Header: Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy und HSTS sind gesetzt — prüfbar mit jedem Header-Scanner.
- Gehärtete Sessions: Cookies mit Secure, HttpOnly und SameSite.
- Upload-Prüfung: Bilder werden validiert und serverseitig neu kodiert (inkl. Entfernen von EXIF-Metadaten wie GPS-Positionen); eine automatische Bildprüfung blockiert missbräuchliche Inhalte.
- Keine Stacktraces nach außen: In Produktion gibt es generische Fehlerseiten — interne Details bleiben intern.
Datenhaltung & Datenschutz
- Hosting in Deutschland — Server und Datenbank stehen in deutschen Rechenzentren.
- Cookielose Statistik ab Werk: IP-Adressen werden sofort anonymisiert (letztes Oktett verworfen) und nie gespeichert; Geo-Zuordnung aus lokaler Datenbank ohne externe Abfragen. Externe Web-Analyse lädt ausschließlich nach Einwilligung.
- Uploads außerhalb des Web-Roots: Dateien werden über einen Controller mit Zugriffsprüfung ausgeliefert, nie direkt.
- Betroffenenrechte als Self-Service: Datenexport (JSON) und Konto-Löschung direkt im Dashboard. Details in der Datenschutzerklärung und im DSGVO-Ratgeber; für Geschäftskunden gibt es einen AVV nach Art. 28 DSGVO.
- Zahlungsdaten sehen wir nie: Kartenzahlungen laufen direkt über Stripe (PCI-DSS-zertifizierter Zahlungsdienstleister); Webhooks werden signaturgeprüft.
Betrieb & Organisation
- Audit-Protokollierung sicherheitsrelevanter Aktionen im Admin-Bereich.
- Least Privilege: Getrennte Rollen (Nutzer, Agentur, Admin) mit serverseitiger Rechteprüfung auf jeder Route.
- Regelmäßige Backups der Datenbank mit definierten Wiederherstellungsabläufen.
- Dokumentiertes Sicherheitsmanagement: Wir bauen unser Informationssicherheits-Managementsystem (ISMS) entlang der ISO/IEC 27001:2022 auf — mit Risikoanalyse, Maßnahmenkatalog (Statement of Applicability) und definierten Prozessen für Vorfälle. Ehrlichkeitshalber: Eine ISO-27001-Zertifizierung besitzen wir derzeit nicht; die Norm ist unser Arbeitsmaßstab, und diese Seite nennt den jeweils echten Stand.
Sicherheitslücke gefunden? (Responsible Disclosure)
Wir freuen uns über verantwortungsvolle Hinweise von Sicherheitsforschern. Bitte melde Funde an security@vizitcard.de — maschinenlesbar beschrieben in unserer security.txt (RFC 9116). Unsere Zusagen:
- Antwort in der Regel innerhalb von 72 Stunden.
- Keine rechtlichen Schritte bei gutgläubiger, verhältnismäßiger Forschung (kein Datenabfluss, keine Störung des Betriebs, keine Erpressung).
- Auf Wunsch nennen wir dich nach der Behebung als Finder.
Stand: 16.07.2026. Diese Seite wird bei Änderungen an den Maßnahmen aktualisiert. Fragen dazu beantwortet der Betreiber persönlich.