vizitcard verilerini böyle korur
Sicherheit ist bei uns keine Marketing-Folie, sondern Architektur. Diese Seite beschreibt konkret und nachprüfbar, welche technischen und organisatorischen Maßnahmen die Plattform schützt — und wie du Sicherheitslücken melden kannst.
Şifreleme ve parolalar
- Her yerde TLS: Sämtlicher Verkehr läuft über HTTPS; HSTS sorgt dafür, dass Browser gar nicht erst unverschlüsselt anfragen.
- Parolalar için Argon2id ve PINs: Zugangsdaten werden mit dem Gewinner der Password Hashing Competition gehasht — nie im Klartext gespeichert, auch Karten-PINs nicht.
- Geçiş anahtarları (WebAuthn/FIDO2): Anmeldung wahlweise ganz ohne Passwort — phishing-resistent nach FIDO2-Standard, im Dashboard einrichtbar.
Anwendungssicherheit
- Tüm formlarda CSRF koruması und konsequent vorbereitete Datenbank-Abfragen (Prepared Statements) gegen SQL-Injection.
- Rate-Limits auf Login, PIN-Eingabe, Lead-Formular und API — Brute-Force läuft ins Leere.
- Security-Header: Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy und HSTS sind gesetzt — prüfbar mit jedem Header-Scanner.
- Güçlendirilmiş oturumlar: Cookies mit Secure, HttpOnly und SameSite.
- Yükleme denetimi: Bilder werden validiert und serverseitig neu kodiert (inkl. Entfernen von EXIF-Metadaten wie GPS-Positionen); hochgeladene Bilder prüft unser Team, unterstützt durch eine automatische Vorprüfung.
- Dışarıya stack trace yok: In Produktion gibt es generische Fehlerseiten — interne Details bleiben intern.
Veri saklama ve veri koruma
- Almanya'da barındırma — Server und Datenbank stehen in deutschen Rechenzentren.
- Varsayılan olarak çerezsiz istatistik: IP-Adressen werden sofort anonymisiert (letztes Oktett verworfen) und nie gespeichert; Geo-Zuordnung aus lokaler Datenbank ohne externe Abfragen. Externe Web-Analyse lädt ausschließlich nach Einwilligung.
- Web kökü dışında yüklemeler: Dateien werden über einen Controller mit Zugriffsprüfung ausgeliefert, nie direkt.
- Self servis olarak ilgili kişi hakları: Datenexport (JSON) und Konto-Löschung direkt im Dashboard. Details in der Gizlilik Politikası und im DSGVO-Ratgeber; für Geschäftskunden gibt es einen GDPR Madde 28 uyarınca Veri İşleme Sözleşmesi.
- Ödeme verilerini asla görmeyiz: Kartenzahlungen laufen direkt über Stripe (PCI-DSS-zertifizierter Zahlungsdienstleister); Webhooks werden signaturgeprüft.
İşletme ve organizasyon
- Audit-Protokollierung sicherheitsrelevanter Aktionen im Admin-Bereich.
- En az yetki ilkesi: Getrennte Rollen (Nutzer, Agentur, Admin) mit serverseitiger Rechteprüfung auf jeder Route.
- Düzenli yedeklemeler der Datenbank mit definierten Wiederherstellungsabläufen.
- Belgelenmiş güvenlik yönetimi: Wir bauen unser Informationssicherheits-Managementsystem (ISMS) entlang der ISO/IEC 27001:2022 auf — mit Risikoanalyse, Maßnahmenkatalog (Statement of Applicability) und definierten Prozessen für Vorfälle. Ehrlichkeitshalber: Eine ISO-27001-Zertifizierung besitzen wir derzeit değil; die Norm ist unser Arbeitsmaßstab, und diese Seite nennt den jeweils echten Stand.
Sicherheitslücke gefunden? (Responsible Disclosure)
Wir freuen uns über verantwortungsvolle Hinweise von Sicherheitsforschern. Bitte melde Funde an security@vizitcard.de — maschinenlesbar beschrieben in unserer security.txt (RFC 9116). Unsere Zusagen:
- Genel yanıt süresi 72 saat içinde.
- Keine rechtlichen Schritte bei gutgläubiger, verhältnismäßiger Forschung (kein Datenabfluss, keine Störung des Betriebs, keine Erpressung).
- İstersen sorun giderildikten sonra seni bulan kişi olarak anarız.
Stand: 16.07.2026. Diese Seite wird bei Änderungen an den Maßnahmen aktualisiert. Fragen dazu beantwortet der Betreiber yüz yüze.