Datenschutzrichtlinie
Zuletzt aktualisiert: 17. August 2026
1. Verantwortlicher
Verantwortlicher für die Verarbeitung personenbezogener Daten ist VisitCard, betrieben von Fiducium Sàrl, Rue des Beaux-Arts 14, c/o Gaël Ghislain Monney, 2000 Neuchâtel, Schweiz (UID: CHE-488.904.546). Kontakt: hello@visitcard.app. Dieses Unternehmen unterliegt dem schweizerischen Bundesgesetz über den Datenschutz (nDSG) und bemüht sich für Nutzer in der Europäischen Union zusätzlich um die Einhaltung der DSGVO-Grundsätze. Nach diesen Rahmenwerken ist die formelle Benennung eines Datenschutzbeauftragten für unsere Organisationsgröße nicht verpflichtend. Datenschutzanfragen an: hello@visitcard.app.
2. Erhobene Daten & Rechtsgrundlagen
- Kontodaten (E-Mail, Name, gehashtes Passwort) — Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
- Visitenkartenprofil (Foto, Position, Telefon, Social Media) — Rechtsgrundlage: Vertragserfüllung + Einwilligung
- Zahlungsdaten (Abonnement, Plan, Rechnungshistorie) — Rechtsgrundlage: Vertrag + rechtliche Verpflichtung (Art. 6 Abs. 1 lit. b und c)
- Aggregierte Analysen (Aufrufe, Besucherland, Gerätetyp) — Rechtsgrundlage: berechtigtes Interesse (Art. 6 Abs. 1 lit. f), pseudonymisierte Daten
- Technische Logs (IP für Rate-Limiting, Zeitstempel) — Rechtsgrundlage: berechtigtes Interesse (Sicherheit)
3. Speicherung und Sicherheit
Ihre Daten werden auf der Cloudflare-Infrastruktur (globales Netz, ISO 27001 zertifizierte Rechenzentren) gehostet. Die Datenbank verwendet D1 SQLite mit Verschlüsselung im Ruhezustand. Passwörter werden mit PBKDF2-SHA256 und 100.000 Iterationen gehasht. Die gesamte Kommunikation wird mit TLS 1.3 verschlüsselt. CSRF-Token schützen alle Formulare. IP-basiertes Rate-Limiting wird über Cloudflare KV auf allen sensiblen Routen angewendet.
4. Auftragsverarbeiter (Art. 28 DSGVO)
| Auftragsverarbeiter | Rolle | Standort | Richtlinie |
|---|---|---|---|
| Cloudflare, Inc. | Hosting, CDN, D1-Datenbank, KV | USA (SCC) | cloudflare.com/privacypolicy |
| Stripe, Inc. | Zahlungsabwicklung, Abrechnung, MwSt. | USA (SCC) | stripe.com/privacy |
| Resend, Inc. | Versand transaktionaler E-Mails | USA (SCC) | resend.com/privacy |
| Google LLC (GTM/GA4/Google Ads) | Analysen und Werbe-Conversion-Messung (nur mit Einwilligung) | USA (SCC) | policies.google.com/privacy |
5. Cookies
VisitCard verwendet zwei unbedingt erforderliche Cookies: visitcard_session (Authentifizierung, HttpOnly, SameSite=Lax) und csrf_token (CSRF-Schutz, SameSite=Lax, Max-Age 24h). Google Analytics 4 und Google Ads, geladen über Google Tag Manager, werden nur nach ausdrücklicher Einwilligung aktiviert (Cookie-Banner), jeweils entsprechend der akzeptierten Kategorie (Analyse / Marketing). Standardmäßig ist jede Erfassung deaktiviert (Google Consent Mode v2: analytics_storage und ad_storage auf denied). Ihre Auswahl wird im Cookie vc_consent (365 Tage) gespeichert. Details: Cookie-Richtlinie.
6. Ihre Rechte (DSGVO)
Gemäß Art. 15–22 DSGVO haben Sie das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Zur Ausübung dieser Rechte: hello@visitcard.app. Wir antworten innerhalb von 30 Tagen.
7. Speicherfristen
| Datenkategorie | Speicherdauer |
|---|---|
| Aktives Benutzerkonto | Abonnementdauer + 30 Tage nach Löschung |
| Abrechnungsdaten & Rechnungen | 10 Jahre (gesetzliche Buchführungspflicht) |
| Rate-Limiting-Logs (IP) | 2 × Zeitfenster (max. 2 Std.) in Cloudflare KV |
| Aggregierte Analysen (Kartenaufrufe) | Kontodauer, bei Kontolöschung gelöscht |
| Transaktions-E-Mails (Resend) | 30 Tage in Resend-Logs, dann gelöscht |
| Datenbank-Backups | 30 Tage, verwaltet von Cloudflare D1 |
8. Internationale Übermittlungen
Cloudflare, Stripe und Resend sind US-amerikanische Unternehmen. Datenübermittlungen in die USA erfolgen auf Grundlage von Standardvertragsklauseln (SCC), die von der Europäischen Kommission genehmigt wurden (Beschluss 2021/914).
9. Öffentliches Kontaktformular
Wenn ein Besucher eine Nachricht über das Kontaktformular einer VisitCard-Visitenkarte sendet, werden die eingegebenen Daten (Name, E-Mail, optionale Telefonnummer, Nachricht) per E-Mail an den Karteninhaber weitergeleitet und in der VisitCard-Datenbank gespeichert (Cloudflare D1). Die Rechtsgrundlage ist das berechtigte Interesse (Art. 6 Abs. 1 lit. f DSGVO). Die Daten werden 3 Jahre nach dem letzten Kontakt aufbewahrt und können auf Anfrage unter hello@visitcard.app gelöscht werden.
10. Minderjährige
VisitCard richtet sich an Nutzer ab 16 Jahren gemäß Art. 8 DSGVO. Wir erheben wissentlich keine Daten von Kindern unter 16 Jahren.
11. Kontakt & Beschwerden
Für Datenschutzfragen: hello@visitcard.app. Bei unbefriedigender Antwort können Sie sich an den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) wenden: edoeb.admin.ch. Wenn Sie in der Europäischen Union ansässig sind, behalten Sie zudem das Recht, sich an die zuständige Datenschutzaufsichtsbehörde Ihres Landes zu wenden.