Wie Tulz Ihre Daten schützt – und was Sie selbst dafür tun können.
Das macht Tulz
- Getrennte Betriebe: Jeder Betrieb sieht nur seine eigenen Daten. Die Trennung übernimmt die Datenbank selbst, nicht nur das Programm.
- Verschlüsselte Verbindung: Tulz läuft nur über HTTPS; der Browser merkt sich, dass die Seite nur verschlüsselt aufgerufen werden darf.
- Passwörter speichert Tulz nie im Klartext, sondern nur als Hash – ebenso die Schlüssel für „Angemeldet bleiben“, Passwort-Links, Kiosk-Geräte und die Schnittstelle.
- Verschlüsselte Zugangsdaten: Zugangsdaten zu anderen Diensten (E-Mail-Versand, Shops und Zahlungsanbieter, Single Sign-on, Übersetzung, Webhooks) liegen verschlüsselt in der Datenbank. Wer nur die Datenbank erbeutet, kann damit nichts anfangen.
- Inhaltsrichtlinie: Der Browser führt nur die Programmteile von Tulz aus. Gelingt es jemandem, fremden Code in ein Textfeld zu schmuggeln, läuft dieser Code nicht.
- Schutz vor Raten: Kontosperre nach 5 falschen Passwörtern, dazu eine Grenze je Internetanschluss. Ob es einen Benutzernamen gibt, verraten weder die Anmeldung noch „Passwort vergessen“.
- Sitzungen: Abmeldung nach Inaktivität (Einstellungen → Anmeldung), ein neues Passwort beendet alle anderen Sitzungen, Sicherheitshinweis per E-Mail bei neuem Passwort, neuer E-Mail-Adresse oder neuem Passkey.
- Support nur mit Ihrer Freigabe: Der Support sieht Ihren Betrieb nur, wenn ein Administrator das unter Hilfe & Support → Support-Zugriff erlaubt – zeitlich begrenzt, jederzeit widerrufbar, jeder Aufruf im Protokoll. Benutzer, Einstellungen, Kiosk-Geräte, Webhooks, Kundenbereich und Passkeys bleiben dabei gesperrt.
- Keine Verbindungen ins interne Netz: Adressen, die Sie eintragen (Webhooks, Etikettendrucker, Single Sign-on), spricht der Server nur an, wenn sie öffentlich im Internet erreichbar sind.
- Hochgeladene Dateien werden am Inhalt geprüft, neu benannt und nur nach der Anmeldung ausgeliefert. Sie können nie als Programm laufen.
- Tägliche Kontrolle: Ein Sicherheits-Check prüft unter anderem, ob Programmdateien verändert wurden oder fremde Dateien auftauchen, und meldet Auffälligkeiten sofort dem Betreiber.
Das können Sie tun
- Passkeys einrichten (Mein Profil → Passkeys) – der beste Schutz gegen gestohlene oder erratene Passwörter, vor allem für Administratoren.
- Eigene Konten: Jeder Mitarbeiter bekommt ein eigenes Konto mit passender Rolle; Administrator nur, wer es wirklich braucht. Konten ausgeschiedener Mitarbeiter deaktivieren.
- „Angemeldet bleiben“ nur am eigenen Handy oder Rechner – für das gemeinsame Tablet in der Halle gibt es den Kiosk.
- Support-Zugriff nach Erledigung widerrufen; „nur lesen“ reicht meistens.
- Sicherheitshinweis bekommen, den Sie nicht ausgelöst haben? Sofort das Passwort ändern und im Profil unbekannte Passkeys und Geräte entfernen – oder den Administrator bitten, die Passkeys und Geräte des Kontos zu entfernen.