CardLoft
Rechtliches

Datenschutz­erklärung

Stand: 10. Oktober 2026

Hier steht, welche Daten beim Besuch dieser Website, beim Aufruf einer Kartenseite und bei der Nutzung der App CardLoft verarbeitet werden, und welche Rechte du hast.

Kurz gesagt

Verantwortliche Stelle

Scanfabrik GmbH
Langer Weg 7b
33332 Gütersloh
Deutschland

Telefon
+49 (0)52 41 – 22495-0
E-Mail
info@scanfabrik.de

Datenschutzbeauftragter

Sascha Hasselbach

Telefon
02173 20 41 244
E-Mail
sascha.hasselbach@datenschutz-extern-nrw.de

Server und Hosting

Website, Kartenseiten und der CardLoft-Dienst laufen auf einem eigenen Server der Scanfabrik bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, im Rechenzentrum Nürnberg, Deutschland. Hetzner verarbeitet die Daten in unserem Auftrag (Art. 28 DSGVO). [[PRÜFEN: AVV mit Hetzner für das Cloud-Projekt von cardloft-1 abgeschlossen?]]

Die Verbindung ist per TLS verschlüsselt. Das erkennst du an „https://“ und am Schloss-Symbol in der Adresszeile deines Browsers.

Besuch dieser Website

Damit dein Browser eine Seite anzeigen kann, muss unser Server deine IP-Adresse kennen und die Anfrage beantworten. Wir speichern weder die IP-Adresse noch andere Angaben zu deinem Besuch: Der Webserver schreibt keine Zugriffsprotokolle.

Die Website setzt keine Cookies, nutzt keinen lokalen Speicher deines Browsers und lädt nichts von fremden Servern, auch keine Schriften. Analyse- oder Tracking-Werkzeuge setzen wir nicht ein.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist, dir die Website ausliefern zu können.

Die App CardLoft

Deine Karte und die Wallet-Karte

Apple Wallet nimmt nur Karten an, die mit einem Zertifikat signiert sind. Der Schlüssel dafür liegt aus Sicherheitsgründen auf unserem Server, nicht in der App. Wenn du eine Karte zu Wallet hinzufügst oder änderst, schickt die App deshalb die Angaben, die du für diese Karte eingetragen hast, an den CardLoft-Dienst. Das können sein: Name, Funktion, Firma, Telefonnummern, E-Mail-Adresse, Website, Adresse, LinkedIn-Profil, Foto und Logo.

Der Dienst signiert daraus die Wallet-Karte und speichert die Kartendaten zusammen mit einer zufälligen Kennung, damit die Kartenseite funktioniert. Weitere Daten speichert er nicht: keine Geräte-Kennungen, kein Adressbuch, keine Nutzungsdaten. Die IP-Adresse deines Geräts wird nur für die Dauer der Anfrage verarbeitet und nicht protokolliert.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, denn ohne diese Daten können wir dir die Karte nicht bereitstellen.

Die Kartendaten bleiben gespeichert, bis du die Karte löschst oder uns um Löschung bittest. Eine Mail an info@scanfabrik.de genügt. Danach zeigt die Kartenseite nur noch, dass die Karte nicht mehr verfügbar ist. In unseren Sicherungskopien liegen die Daten noch bis zum Ablauf der Aufbewahrungsfrist der Sicherung. [[PRÜFEN: Aufbewahrungsdauer der Sicherungen von cardloft-1 nennen; In-App-Löschen vorhanden?]]

Kartenseite und vCard

Der QR-Code auf deiner Karte führt zu einer Kartenseite unter cardloft.de/k/<kennung>. Diese Seite ist öffentlich: Jeder, der den Link oder QR-Code hat, sieht die Angaben deiner Karte und kann sie als vCard herunterladen. Die Kennung ist zufällig und lang genug, dass sie sich nicht erraten oder durchzählen lässt. Suchmaschinen bitten wir, Kartenseiten nicht aufzunehmen. Trag deshalb nur ein, was auch auf einer gedruckten Visitenkarte stehen dürfte.

Die Kartenseite enthält nur den Karteninhalt. Sie setzt keine Cookies, lädt nichts von fremden Servern und wird nicht protokolliert: Wir erfahren nicht, wer eine Karte wann aufgerufen hat. Kommt es beim Ausliefern zu einem technischen Fehler, schreibt der Dienst eine Fehlermeldung, die die aufgerufene Adresse enthalten kann, aber keine IP-Adresse.

Für Besucherinnen und Besucher einer Kartenseite ist die Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO (Auslieferung der aufgerufenen Seite). Für die Veröffentlichung deiner Kartendaten ist es Art. 6 Abs. 1 lit. b DSGVO, weil du die Kartenseite mit CardLoft ausdrücklich nutzen willst.

Apple Wallet und Apple Watch

Die fertige Karte liegt in Apple Wallet auf deinem Gerät und erscheint auf einer gekoppelten Apple Watch. Wie Apple mit Wallet-Daten umgeht, regelt die Datenschutzrichtlinie von Apple. Wir erfahren nicht, wann du die Karte öffnest oder zeigst.

Papierkarten scannen

Beim Scannen von Papierkarten erkennt die App Text und Felder mit der Texterkennung und dem Sprachmodell von Apple direkt auf deinem Gerät. Kamerabild und erkannter Text gehen weder an uns noch an Dritte. Den Kontakt sicherst du nach eigener Prüfung im Adressbuch deines Geräts. Ob er von dort über iCloud synchronisiert wird, stellst du in den Einstellungen deines Geräts ein.

Scannst du Visitenkarten beruflich, bist du für die Daten dieser Kontakte selbst datenschutzrechtlich verantwortlich.

Zugriff auf Kontakte, Kamera und NFC

Die App fragt nur dann nach Zugriff, wenn du eine Funktion nutzt, die ihn braucht: auf deine Kontakte, wenn du deine eigene Kontaktkarte übernimmst oder einen gescannten Kontakt sicherst; auf die Kamera zum Scannen; auf NFC, wenn du eine NFC-Karte beschreibst. Alles davon passiert auf dem Gerät.

Kein Tracking

Die App enthält keine Analyse- oder Werbe-SDKs und verfolgt dich nicht über andere Apps oder Websites hinweg.

Funktionen, die später kommen

Geplant sind die automatische Aktualisierung bereits ausgegebener Wallet-Karten und Funktionen für Teams. Bevor diese Funktionen erscheinen, ergänzen wir diese Erklärung.

Kontakt per E-Mail

Schreibst du uns eine E-Mail, verarbeiten wir deine Adresse und den Inhalt deiner Nachricht, um dein Anliegen zu bearbeiten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, wenn es um die Nutzung von CardLoft geht, sonst Art. 6 Abs. 1 lit. f DSGVO (Beantwortung deiner Anfrage). Wir löschen die Daten, wenn sie dafür nicht mehr nötig sind und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

Empfänger

Wir verkaufen keine Daten und geben sie nicht weiter. Empfänger ist nur Hetzner als Auftragsverarbeiter für den Betrieb des Servers. Eine Übermittlung in Länder außerhalb der EU findet durch uns nicht statt.

Deine Rechte

Du hast im Rahmen der geltenden gesetzlichen Bestimmungen jederzeit das Recht auf unentgeltliche Auskunft über deine gespeicherten personenbezogenen Daten, deren Herkunft und Empfänger und den Zweck der Datenverarbeitung sowie ein Recht auf Berichtigung oder Löschung dieser Daten. Ebenso hast du das Recht, die Einschränkung der Verarbeitung zu verlangen, sowie ein Recht auf Datenübertragbarkeit.

Eine erteilte Einwilligung kannst du jederzeit widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt davon unberührt. Erfolgt die Verarbeitung auf Grundlage berechtigter Interessen nach Art. 6 Abs. 1 lit. f DSGVO, kannst du aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit widersprechen (Art. 21 DSGVO). Dafür und für alle weiteren Fragen zum Datenschutz erreichst du uns unter den oben genannten Kontaktdaten.

Beschwerderecht bei der Aufsichtsbehörde

Bei Verstößen gegen die DSGVO steht dir ein Beschwerderecht bei einer Aufsichtsbehörde zu, insbesondere in dem Mitgliedstaat deines gewöhnlichen Aufenthalts, deines Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Das Beschwerderecht besteht unbeschadet anderweitiger verwaltungsrechtlicher oder gerichtlicher Rechtsbehelfe.

← Zurück zur Startseite