Tak vizitcard chroni twoje dane
Sicherheit ist bei uns keine Marketing-Folie, sondern Architektur. Diese Seite beschreibt konkret und nachprüfbar, welche technischen und organisatorischen Maßnahmen die Plattform schützt — und wie du Sicherheitslücken melden kannst.
Szyfrowanie i hasła
- TLS wszędzie: Sämtlicher Verkehr läuft über HTTPS; HSTS sorgt dafür, dass Browser gar nicht erst unverschlüsselt anfragen.
- Argon2id dla haseł i PINs: Zugangsdaten werden mit dem Gewinner der Password Hashing Competition gehasht — nie im Klartext gespeichert, auch Karten-PINs nicht.
- Klucze dostępu (WebAuthn/FIDO2): Anmeldung wahlweise ganz ohne Passwort — phishing-resistent nach FIDO2-Standard, im Dashboard einrichtbar.
Anwendungssicherheit
- Ochrona CSRF we wszystkich formularzach und konsequent vorbereitete Datenbank-Abfragen (Prepared Statements) gegen SQL-Injection.
- Rate-Limits auf Login, PIN-Eingabe, Lead-Formular und API — Brute-Force läuft ins Leere.
- Security-Header: Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy und HSTS sind gesetzt — prüfbar mit jedem Header-Scanner.
- Zabezpieczone sesje: Cookies mit Secure, HttpOnly und SameSite.
- Kontrola przesyłanych plików: Bilder werden validiert und serverseitig neu kodiert (inkl. Entfernen von EXIF-Metadaten wie GPS-Positionen); hochgeladene Bilder prüft unser Team, unterstützt durch eine automatische Vorprüfung.
- Żadnych śladów stosu na zewnątrz: In Produktion gibt es generische Fehlerseiten — interne Details bleiben intern.
Przechowywanie danych i ochrona danych
- Hosting w Niemczech — Server und Datenbank stehen in deutschen Rechenzentren.
- Statystyki bez cookies od razu w standardzie: IP-Adressen werden sofort anonymisiert (letztes Oktett verworfen) und nie gespeichert; Geo-Zuordnung aus lokaler Datenbank ohne externe Abfragen. Externe Web-Analyse lädt ausschließlich nach Einwilligung.
- Przesłane pliki poza katalogiem głównym WWW: Dateien werden über einen Controller mit Zugriffsprüfung ausgeliefert, nie direkt.
- Prawa osób, których dane dotyczą, w trybie samoobsługi: Datenexport (JSON) und Konto-Löschung direkt im Dashboard. Details in der Polityka prywatności und im DSGVO-Ratgeber; für Geschäftskunden gibt es einen Umowa powierzenia (DPA) zgodnie z art. 28 RODO.
- Nigdy nie widzimy danych płatniczych: Kartenzahlungen laufen direkt über Stripe (PCI-DSS-zertifizierter Zahlungsdienstleister); Webhooks werden signaturgeprüft.
Działalność i organizacja
- Audit-Protokollierung sicherheitsrelevanter Aktionen im Admin-Bereich.
- Zasada najmniejszych uprawnień: Getrennte Rollen (Nutzer, Agentur, Admin) mit serverseitiger Rechteprüfung auf jeder Route.
- Regularne kopie zapasowe der Datenbank mit definierten Wiederherstellungsabläufen.
- Udokumentowane zarządzanie bezpieczeństwem: Wir bauen unser Informationssicherheits-Managementsystem (ISMS) entlang der ISO/IEC 27001:2022 auf — mit Risikoanalyse, Maßnahmenkatalog (Statement of Applicability) und definierten Prozessen für Vorfälle. Ehrlichkeitshalber: Eine ISO-27001-Zertifizierung besitzen wir derzeit nie; die Norm ist unser Arbeitsmaßstab, und diese Seite nennt den jeweils echten Stand.
Sicherheitslücke gefunden? (Responsible Disclosure)
Wir freuen uns über verantwortungsvolle Hinweise von Sicherheitsforschern. Bitte melde Funde an security@vizitcard.de — maschinenlesbar beschrieben in unserer security.txt (RFC 9116). Unsere Zusagen:
- Typowy czas odpowiedzi w ciągu 72 godzin.
- Keine rechtlichen Schritte bei gutgläubiger, verhältnismäßiger Forschung (kein Datenabfluss, keine Störung des Betriebs, keine Erpressung).
- Na życzenie po usunięciu błędu wymienimy cię jako znalazcę.
Stand: 16.07.2026. Diese Seite wird bei Änderungen an den Maßnahmen aktualisiert. Fragen dazu beantwortet der Betreiber osobiście.