# Sicherheit

Wie Tulz Ihre Daten schützt – und was Sie selbst dafür tun können.

### Das macht Tulz

- **Getrennte Betriebe**: Jeder Betrieb sieht nur seine eigenen Daten. Die Trennung übernimmt die Datenbank selbst, nicht nur das Programm.
- **Verschlüsselte Verbindung**: Tulz läuft nur über HTTPS; der Browser merkt sich, dass die Seite nur verschlüsselt aufgerufen werden darf.
- **Passwörter** speichert Tulz nie im Klartext, sondern nur als Hash – ebenso die Schlüssel für „Angemeldet bleiben“, Passwort-Links, Kiosk-Geräte und die Schnittstelle.
- **Verschlüsselte Zugangsdaten**: Zugangsdaten zu anderen Diensten (E-Mail-Versand, Shops und Zahlungsanbieter, Single Sign-on, Übersetzung, Webhooks) liegen verschlüsselt in der Datenbank. Wer nur die Datenbank erbeutet, kann damit nichts anfangen.
- **Inhaltsrichtlinie**: Der Browser führt nur die Programmteile von Tulz aus. Gelingt es jemandem, fremden Code in ein Textfeld zu schmuggeln, läuft dieser Code nicht.
- **Schutz vor Raten**: Kontosperre nach 5 falschen Passwörtern, dazu eine Grenze je Internetanschluss. Ob es einen Benutzernamen gibt, verraten weder die Anmeldung noch „Passwort vergessen“.
- **Sitzungen**: Abmeldung nach Inaktivität (*Einstellungen → Anmeldung*), ein neues Passwort beendet alle anderen Sitzungen, Sicherheitshinweis per E-Mail bei neuem Passwort, neuer E-Mail-Adresse oder neuem Passkey.
- **Support nur mit Ihrer Freigabe**: Der Support sieht Ihren Betrieb nur, wenn ein Administrator das unter *Hilfe & Support → Support-Zugriff* erlaubt – zeitlich begrenzt, jederzeit widerrufbar, jeder Aufruf im Protokoll. Benutzer, Einstellungen, Kiosk-Geräte, Webhooks, Kundenbereich und Passkeys bleiben dabei gesperrt.
- **Keine Verbindungen ins interne Netz**: Adressen, die Sie eintragen (Webhooks, Etikettendrucker, Single Sign-on), spricht der Server nur an, wenn sie öffentlich im Internet erreichbar sind.
- **Hochgeladene Dateien** werden am Inhalt geprüft, neu benannt und nur nach der Anmeldung ausgeliefert. Sie können nie als Programm laufen.
- **Tägliche Kontrolle**: Ein Sicherheits-Check prüft unter anderem, ob Programmdateien verändert wurden oder fremde Dateien auftauchen, und meldet Auffälligkeiten sofort dem Betreiber.

### Das können Sie tun

- **Passkeys einrichten** (*Mein Profil → Passkeys*) – der beste Schutz gegen gestohlene oder erratene Passwörter, vor allem für Administratoren.
- **Eigene Konten**: Jeder Mitarbeiter bekommt ein eigenes Konto mit passender Rolle; Administrator nur, wer es wirklich braucht. Konten ausgeschiedener Mitarbeiter deaktivieren.
- **„Angemeldet bleiben“** nur am eigenen Handy oder Rechner – für das gemeinsame Tablet in der Halle gibt es den Kiosk.
- **Support-Zugriff** nach Erledigung widerrufen; „nur lesen“ reicht meistens.
- **Sicherheitshinweis bekommen, den Sie nicht ausgelöst haben?** Sofort das Passwort ändern und im Profil unbekannte Passkeys und Geräte entfernen – oder den Administrator bitten, die Passkeys und Geräte des Kontos zu entfernen.

---

Quelle: https://tulz.work/hilfe/artikel/sicherheit · Stand 2026-10-08 · Tulz
