Datenschutzerklärung
Stand: 10. Oktober 2026
Hier steht, welche Daten beim Besuch dieser Website, beim Aufruf einer Kartenseite und bei der Nutzung der App CardLoft verarbeitet werden, und welche Rechte du hast.
Kurz gesagt
- Kein Tracking, keine Analyse-Werkzeuge, keine Werbung, keine Cookies. Weder auf dieser Website noch auf den Kartenseiten noch in der App.
- Unser Server speichert nur, was auf deiner Karte steht. Er braucht das, um die Wallet-Karte zu signieren und die Kartenseite auszuliefern.
- Zugriffe auf Website und Kartenseiten protokollieren wir nicht. IP-Adressen landen in keiner Logdatei.
- Papierkarten, die du scannst, verlassen dein Gerät nicht.
Verantwortliche Stelle
Scanfabrik GmbH
Langer Weg 7b
33332 Gütersloh
Deutschland
- Telefon
- +49 (0)52 41 – 22495-0
- info@scanfabrik.de
Datenschutzbeauftragter
Sascha Hasselbach
- Telefon
- 02173 20 41 244
- sascha.hasselbach@datenschutz-extern-nrw.de
Server und Hosting
Website, Kartenseiten und der CardLoft-Dienst laufen auf einem eigenen Server der Scanfabrik bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, im Rechenzentrum Nürnberg, Deutschland. Hetzner verarbeitet die Daten in unserem Auftrag (Art. 28 DSGVO). [[PRÜFEN: AVV mit Hetzner für das Cloud-Projekt von cardloft-1 abgeschlossen?]]
Die Verbindung ist per TLS verschlüsselt. Das erkennst du an „https://“ und am Schloss-Symbol in der Adresszeile deines Browsers.
Besuch dieser Website
Damit dein Browser eine Seite anzeigen kann, muss unser Server deine IP-Adresse kennen und die Anfrage beantworten. Wir speichern weder die IP-Adresse noch andere Angaben zu deinem Besuch: Der Webserver schreibt keine Zugriffsprotokolle.
Die Website setzt keine Cookies, nutzt keinen lokalen Speicher deines Browsers und lädt nichts von fremden Servern, auch keine Schriften. Analyse- oder Tracking-Werkzeuge setzen wir nicht ein.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist, dir die Website ausliefern zu können.
Die App CardLoft
Deine Karte und die Wallet-Karte
Apple Wallet nimmt nur Karten an, die mit einem Zertifikat signiert sind. Der Schlüssel dafür liegt aus Sicherheitsgründen auf unserem Server, nicht in der App. Wenn du eine Karte zu Wallet hinzufügst oder änderst, schickt die App deshalb die Angaben, die du für diese Karte eingetragen hast, an den CardLoft-Dienst. Das können sein: Name, Funktion, Firma, Telefonnummern, E-Mail-Adresse, Website, Adresse, LinkedIn-Profil, Foto und Logo.
Der Dienst signiert daraus die Wallet-Karte und speichert die Kartendaten zusammen mit einer zufälligen Kennung, damit die Kartenseite funktioniert. Weitere Daten speichert er nicht: keine Geräte-Kennungen, kein Adressbuch, keine Nutzungsdaten. Die IP-Adresse deines Geräts wird nur für die Dauer der Anfrage verarbeitet und nicht protokolliert.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, denn ohne diese Daten können wir dir die Karte nicht bereitstellen.
Die Kartendaten bleiben gespeichert, bis du die Karte löschst oder uns um Löschung bittest. Eine Mail an info@scanfabrik.de genügt. Danach zeigt die Kartenseite nur noch, dass die Karte nicht mehr verfügbar ist. In unseren Sicherungskopien liegen die Daten noch bis zum Ablauf der Aufbewahrungsfrist der Sicherung. [[PRÜFEN: Aufbewahrungsdauer der Sicherungen von cardloft-1 nennen; In-App-Löschen vorhanden?]]
Kartenseite und vCard
Der QR-Code auf deiner Karte führt zu einer Kartenseite unter
cardloft.de/k/<kennung>. Diese Seite ist öffentlich: Jeder, der
den Link oder QR-Code hat, sieht die Angaben deiner Karte und kann sie als vCard herunterladen. Die
Kennung ist zufällig und lang genug, dass sie sich nicht erraten oder durchzählen lässt.
Suchmaschinen bitten wir, Kartenseiten nicht aufzunehmen. Trag deshalb nur ein, was auch auf einer
gedruckten Visitenkarte stehen dürfte.
Die Kartenseite enthält nur den Karteninhalt. Sie setzt keine Cookies, lädt nichts von fremden Servern und wird nicht protokolliert: Wir erfahren nicht, wer eine Karte wann aufgerufen hat. Kommt es beim Ausliefern zu einem technischen Fehler, schreibt der Dienst eine Fehlermeldung, die die aufgerufene Adresse enthalten kann, aber keine IP-Adresse.
Für Besucherinnen und Besucher einer Kartenseite ist die Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO (Auslieferung der aufgerufenen Seite). Für die Veröffentlichung deiner Kartendaten ist es Art. 6 Abs. 1 lit. b DSGVO, weil du die Kartenseite mit CardLoft ausdrücklich nutzen willst.
Apple Wallet und Apple Watch
Die fertige Karte liegt in Apple Wallet auf deinem Gerät und erscheint auf einer gekoppelten Apple Watch. Wie Apple mit Wallet-Daten umgeht, regelt die Datenschutzrichtlinie von Apple. Wir erfahren nicht, wann du die Karte öffnest oder zeigst.
Papierkarten scannen
Beim Scannen von Papierkarten erkennt die App Text und Felder mit der Texterkennung und dem Sprachmodell von Apple direkt auf deinem Gerät. Kamerabild und erkannter Text gehen weder an uns noch an Dritte. Den Kontakt sicherst du nach eigener Prüfung im Adressbuch deines Geräts. Ob er von dort über iCloud synchronisiert wird, stellst du in den Einstellungen deines Geräts ein.
Scannst du Visitenkarten beruflich, bist du für die Daten dieser Kontakte selbst datenschutzrechtlich verantwortlich.
Zugriff auf Kontakte, Kamera und NFC
Die App fragt nur dann nach Zugriff, wenn du eine Funktion nutzt, die ihn braucht: auf deine Kontakte, wenn du deine eigene Kontaktkarte übernimmst oder einen gescannten Kontakt sicherst; auf die Kamera zum Scannen; auf NFC, wenn du eine NFC-Karte beschreibst. Alles davon passiert auf dem Gerät.
Kein Tracking
Die App enthält keine Analyse- oder Werbe-SDKs und verfolgt dich nicht über andere Apps oder Websites hinweg.
Funktionen, die später kommen
Geplant sind die automatische Aktualisierung bereits ausgegebener Wallet-Karten und Funktionen für Teams. Bevor diese Funktionen erscheinen, ergänzen wir diese Erklärung.
Kontakt per E-Mail
Schreibst du uns eine E-Mail, verarbeiten wir deine Adresse und den Inhalt deiner Nachricht, um dein Anliegen zu bearbeiten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, wenn es um die Nutzung von CardLoft geht, sonst Art. 6 Abs. 1 lit. f DSGVO (Beantwortung deiner Anfrage). Wir löschen die Daten, wenn sie dafür nicht mehr nötig sind und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Empfänger
Wir verkaufen keine Daten und geben sie nicht weiter. Empfänger ist nur Hetzner als Auftragsverarbeiter für den Betrieb des Servers. Eine Übermittlung in Länder außerhalb der EU findet durch uns nicht statt.
Deine Rechte
Du hast im Rahmen der geltenden gesetzlichen Bestimmungen jederzeit das Recht auf unentgeltliche Auskunft über deine gespeicherten personenbezogenen Daten, deren Herkunft und Empfänger und den Zweck der Datenverarbeitung sowie ein Recht auf Berichtigung oder Löschung dieser Daten. Ebenso hast du das Recht, die Einschränkung der Verarbeitung zu verlangen, sowie ein Recht auf Datenübertragbarkeit.
Eine erteilte Einwilligung kannst du jederzeit widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt davon unberührt. Erfolgt die Verarbeitung auf Grundlage berechtigter Interessen nach Art. 6 Abs. 1 lit. f DSGVO, kannst du aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit widersprechen (Art. 21 DSGVO). Dafür und für alle weiteren Fragen zum Datenschutz erreichst du uns unter den oben genannten Kontaktdaten.
Beschwerderecht bei der Aufsichtsbehörde
Bei Verstößen gegen die DSGVO steht dir ein Beschwerderecht bei einer Aufsichtsbehörde zu, insbesondere in dem Mitgliedstaat deines gewöhnlichen Aufenthalts, deines Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Das Beschwerderecht besteht unbeschadet anderweitiger verwaltungsrechtlicher oder gerichtlicher Rechtsbehelfe.
← Zurück zur Startseite