How vizitcard protects your data
Sicherheit ist bei uns keine Marketing-Folie, sondern Architektur. Diese Seite beschreibt konkret und nachprüfbar, welche technischen und organisatorischen Maßnahmen die Plattform schützt — und wie du Sicherheitslücken melden kannst.
Encryption & passwords
- TLS everywhere: Sämtlicher Verkehr läuft über HTTPS; HSTS sorgt dafür, dass Browser gar nicht erst unverschlüsselt anfragen.
- Argon2id for passwords and PINs: Zugangsdaten werden mit dem Gewinner der Password Hashing Competition gehasht — nie im Klartext gespeichert, auch Karten-PINs nicht.
- Passkeys (WebAuthn/FIDO2): Anmeldung wahlweise ganz ohne Passwort — phishing-resistent nach FIDO2-Standard, im Dashboard einrichtbar.
Anwendungssicherheit
- CSRF protection on all forms und konsequent vorbereitete Datenbank-Abfragen (Prepared Statements) gegen SQL-Injection.
- Rate-Limits auf Login, PIN-Eingabe, Lead-Formular und API — Brute-Force läuft ins Leere.
- Security-Header: Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy und HSTS sind gesetzt — prüfbar mit jedem Header-Scanner.
- Hardened sessions: Cookies mit Secure, HttpOnly und SameSite.
- Upload validation: Bilder werden validiert und serverseitig neu kodiert (inkl. Entfernen von EXIF-Metadaten wie GPS-Positionen); eine automatische Bildprüfung blockiert missbräuchliche Inhalte.
- No stack traces to the outside: In Produktion gibt es generische Fehlerseiten — interne Details bleiben intern.
Data storage & privacy
- Hosted in Germany — Server und Datenbank stehen in deutschen Rechenzentren.
- Cookieless statistics out of the box: IP-Adressen werden sofort anonymisiert (letztes Oktett verworfen) und nie gespeichert; Geo-Zuordnung aus lokaler Datenbank ohne externe Abfragen. Externe Web-Analyse lädt ausschließlich nach Einwilligung.
- Uploads outside the web root: Dateien werden über einen Controller mit Zugriffsprüfung ausgeliefert, nie direkt.
- Data subject rights as self-service: Datenexport (JSON) und Konto-Löschung direkt im Dashboard. Details in der Privacy policy und im DSGVO-Ratgeber; für Geschäftskunden gibt es einen DPA under Art. 28 GDPR.
- We never see payment data: Kartenzahlungen laufen direkt über Stripe (PCI-DSS-zertifizierter Zahlungsdienstleister); Webhooks werden signaturgeprüft.
Operations & organisation
- Audit-Protokollierung sicherheitsrelevanter Aktionen im Admin-Bereich.
- Least privilege: Getrennte Rollen (Nutzer, Agentur, Admin) mit serverseitiger Rechteprüfung auf jeder Route.
- Regular backups der Datenbank mit definierten Wiederherstellungsabläufen.
- Documented security management: Wir bauen unser Informationssicherheits-Managementsystem (ISMS) entlang der ISO/IEC 27001:2022 auf — mit Risikoanalyse, Maßnahmenkatalog (Statement of Applicability) und definierten Prozessen für Vorfälle. Ehrlichkeitshalber: Eine ISO-27001-Zertifizierung besitzen wir derzeit not; die Norm ist unser Arbeitsmaßstab, und diese Seite nennt den jeweils echten Stand.
Sicherheitslücke gefunden? (Responsible Disclosure)
Wir freuen uns über verantwortungsvolle Hinweise von Sicherheitsforschern. Bitte melde Funde an security@vizitcard.de — maschinenlesbar beschrieben in unserer security.txt (RFC 9116). Unsere Zusagen:
- Typical response time within 72 hours.
- Keine rechtlichen Schritte bei gutgläubiger, verhältnismäßiger Forschung (kein Datenabfluss, keine Störung des Betriebs, keine Erpressung).
- On request we will credit you as the finder once it is fixed.
Stand: 16.07.2026. Diese Seite wird bei Änderungen an den Maßnahmen aktualisiert. Fragen dazu beantwortet der Betreiber in person.