Ratgeber
Digitale Visitenkarten und Datenschutz: Was Schweizer Unternehmen prüfen müssen
Aktualisiert am 23. September 2026
Kurz gesagt
Eine digitale Visitenkarte enthält Personendaten der Mitarbeitenden. Das Unternehmen, das sie veröffentlicht, ist deshalb Verantwortlicher nach dem revidierten Schweizer DSG und, bei Kontakten in der EU, nach der DSGVO. In der Praxis heisst das: nur geschäftliche Kontaktdaten veröffentlichen, die Mitarbeitenden informieren, einen Anbieter mit klarem Vertrag wählen und Karten bei Austritten deaktivieren.
Welche Daten sind betroffen, und wer ist verantwortlich?
Eine digitale Visitenkarte zeigt, was auch eine Papierkarte zeigt: Name, Funktion, Firma, Telefonnummer, E-Mail-Adresse, oft ein Foto. Das sind Personendaten der Mitarbeitenden. Das Unternehmen, das die Karten veröffentlicht, ist der Verantwortliche: Es entscheidet, welche Daten erscheinen und zu welchem Zweck. Der Anbieter der Plattform bearbeitet die Daten im Auftrag des Unternehmens und ist der Auftragsbearbeiter.
Dieselben Daten stehen bereits auf Papierkarten und in E-Mail-Signaturen. Was sich ändert, ist das Medium: Die Kartenseite ist online, für alle mit dem Link erreichbar und auf den Servern eines Anbieters gespeichert. Die folgenden Fragen verdienen deshalb eine Antwort vor der Einführung.
Was verlangen revDSG und DSGVO in der Praxis?
Das revidierte Datenschutzgesetz (revDSG) ist in der Schweiz seit dem 1. September 2023 in Kraft. Die DSGVO gilt zusätzlich, wenn ein Unternehmen Kundinnen, Kunden oder Kontakte in der EU oder im EWR hat. Für ein Visitenkarten-Projekt laufen beide auf wenige praktische Punkte hinaus:
- Verhältnismässigkeit: Nur die Daten veröffentlichen, die für den geschäftlichen Kontakt nötig sind.
- Transparenz: Die Mitarbeitenden wissen, was veröffentlicht wird, und können ihre Karte prüfen.
- Eine Vereinbarung zur Auftragsbearbeitung mit dem Anbieter, die festhält, wo die Daten gespeichert werden.
- Rechte der betroffenen Personen: Auskunft, Berichtigung und Löschung.
Dieser Leitfaden ist eine allgemeine Information, keine Rechtsberatung. Klären Sie die Details mit Ihrer Datenschutzberatung oder Ihrem Anwalt.
Was sollten Sie bei einem Anbieter prüfen?
Diese Checkliste funktioniert bei jedem Anbieter; die dritte Spalte zeigt, wie bizCARD heute antwortet. Verlangen Sie die Antworten vor der Unterschrift schriftlich.
| Frage | Warum es zählt | So antwortet bizCARD |
|---|---|---|
| Wo werden die Daten gespeichert? | Entscheidet, welche Behörden Zugriff haben. | Vercel und Neon, beide in europäischen Rechenzentren. |
| Welches Recht gilt für den Vertrag? | Ein Schweizer Vertrag ist einfacher durchzusetzen. | Schweizer Recht, Gerichtsstand Lugano; dambox Sagl, eine Schweizer GmbH. DSG und, wo anwendbar, DSGVO. |
| Wer bearbeitet oder deaktiviert Karten, und was ist mit Austritten? | Eine Karte, die das Arbeitsverhältnis überdauert, ist ein Datenschutzproblem. | Admins, jederzeit. Enterprise: SCIM deaktiviert die Karte, sobald das Konto im Verzeichnis gesperrt wird. |
| Welche Statistiken werden erhoben? | Besucher-Tracking kann selbst Personendaten erzeugen. | Aggregierte Scans und Besuche; kein Tracking der scannenden Person. |
| Werden Daten verkauft? Wer sind die Unterauftragsbearbeiter? | Kontaktdaten sind für Werbetreibende wertvoll. | Nur, was der Dienst braucht, nie verkauft. Vercel, Neon und Stripe für Zahlungen; Kartendaten berühren die bizCARD-Server nie. Dazu kommt der E-Mail-Dienst für Benachrichtigungen; die vollständige Liste steht in der Datenschutzerklärung. |
| Export und Löschung bei Vertragsende? | Sie müssen Ihre Daten mitnehmen können. | Recht auf Auskunft, Berichtigung und Löschung; das Vorgehen schriftlich vereinbaren. |
Die Kartenseite: bewusst öffentlich
Eine Kartenseite ist eine Webseite: Wer den Link oder den QR-Code hat, sieht sie, ohne Login. Das ist der Sinn der Sache, heisst aber auch, dass die Seite wie eine Seite der Firmenwebsite zu behandeln ist, nicht wie ein privater Datensatz. Veröffentlichen Sie nur geschäftliche Kontaktdaten: eine private Mobilnummer nur, wenn die Person einverstanden ist, ein Foto nur mit ihrer Zustimmung. Prüfen Sie, was auf der Seite sichtbar ist und was erst hinter einem Tipp liegt, im vCard-Download.
Eintritte und Austritte
Die meisten Datenschutzvorfälle mit Visitenkarten sind keine Hackerangriffe. Es sind Karten, die Monate nach dem Austritt noch online sind. Legen Sie fest, wer beim Eintritt Karten anlegt und wer sie beim Austritt deaktiviert, und nehmen Sie beides in die Onboarding- und Offboarding-Checkliste auf. Admins können eine Karte jederzeit deaktivieren; im Enterprise-Plan verbinden SSO und SCIM die Karte mit dem Verzeichnis, sodass ein gesperrtes Konto die Karte gleich mit deaktiviert.
Fünf Regeln für eine konforme Einführung
- Nur geschäftliche Kontaktdaten veröffentlichen: Name, Funktion, Firma, geschäftliche Telefonnummer und E-Mail.
- Den Mitarbeitenden sagen, was veröffentlicht wird, und sie ihre Karte vor der Freigabe prüfen lassen.
- Den Anbieter mit der Checkliste oben prüfen und die Antworten schriftlich aufbewahren.
- Wenigen Admins das Recht geben, Karten zu bearbeiten und zu deaktivieren, und eine Stellvertretung benennen.
- Die Karte auf die Offboarding-Checkliste setzen oder mit SSO und SCIM automatisieren.
Häufige Fragen
Brauchen wir die Einwilligung der Mitarbeitenden für eine digitale Visitenkarte?
Eine Karte zeigt meist Daten, die das Unternehmen bereits auf Papierkarten und in E-Mail-Signaturen weitergibt. Informieren Sie die Mitarbeitenden, lassen Sie sie ihre Karte prüfen und holen Sie für Foto oder private Nummer das Einverständnis ein. Ob eine formelle Einwilligung nötig ist, klärt Ihre Datenschutzberatung.
Gilt die DSGVO für ein Schweizer Unternehmen?
Das revidierte DSG gilt für jedes Unternehmen in der Schweiz. Die DSGVO kommt hinzu, wenn Sie Kundinnen, Kunden oder Kontakte in der EU oder im EWR haben. Klären Sie Ihren Fall mit Ihrer Rechtsberatung.
Wo speichert bizCARD die Daten?
Die Anwendung läuft auf Vercel, die Datenbank auf Neon, beide in europäischen Rechenzentren. bizCARD wird von der dambox Sagl betrieben, einer Schweizer GmbH, nach Schweizer Recht mit Gerichtsstand Lugano.
Was passiert mit der Karte, wenn jemand das Unternehmen verlässt?
Admins können sie jederzeit deaktivieren. Im Enterprise-Plan deaktiviert die SCIM-Provisionierung mit Microsoft Entra ID oder Google Workspace die Karte, sobald das Konto im Verzeichnis gesperrt wird.
Verfolgen die Kartenstatistiken die Personen, die scannen?
Nein. Scan- und Besuchsstatistiken sind aggregiert; die scannende Person wird nicht über das hinaus erfasst, was der Browser bei jedem Aufruf ohnehin sendet.