- ThurWiki
- Sicherheit
Ihr Wissen bleibt in der Schweiz.
Ein Firmenwiki enthält, was eine Firma ausmacht: Abläufe, Kunden, Preise, Zugänge. ThurWiki läuft deshalb auf eigener Infrastruktur von ThurData in der Schweiz, mit einer Anmeldung, die man ernst nehmen kann, und einem Wächter, der Angriffe früh erkennt, meldet und abwehrt.
Ein Rechenzentrum im Bunker.
ThurData betreibt ThurWiki in einem ehemaligen Schweizer Armeebunker in Siegershausen im Thurgau: unterbrechungsfreie Stromversorgung (USV), Notstrom, Schutz gegen elektromagnetische Pulse (EMP), eigene Hardware. Seiten, Anhänge und Datenbank bleiben ausschliesslich in der Schweiz. Der US CLOUD Act (ein US-Gesetz, das amerikanischen Behörden Zugriff auf Daten amerikanischer Anbieter gibt, auch im Ausland) greift nicht. Kein Tracking, ein Ansprechpartner mit Namen.
Mehr über unser Rechenzentrum →Was «Schweizer Datenhoheit» bei uns konkret heisst.
Schweizer Gesellschaft, eigene Hardware
ThurData GmbH, Siegershausen TG. Keine US-Muttergesellschaft, keine gemietete Cloud. Anfragen ausländischer Behörden laufen über Schweizer Behörden und Gerichte.
Kein Tracking, keine Fremddienste, die Sie nicht selbst einschalten
Keine Analyse-Skripte, keine Schriften von fremden Servern. Auch draw.io und die Vorschaubilder der Bildersuche laufen über den eigenen Server, damit kein Dritter erfährt, wer was ansieht. Nur was Sie selbst ausser Haus anbinden, geht dorthin: Fragen an einen KI-Anbieter, Benachrichtigungen an WhatsApp oder Telegram, Suchbegriffe an Web- und Bildersuche.
Ein Ansprechpartner mit Namen
Bei Fragen zum Datenschutz, bei einem Vorfall, bei einer Anfrage einer Behörde: Sie sprechen mit einer Person bei ThurData, nicht mit einem Formular in einer anderen Zeitzone.
Anmeldung, die man ernst nehmen kann.
- Zwei-Faktor-Anmeldung: Zum Passwort kommt ein Code, den eine App auf dem Telefon erzeugt, etwa Microsoft oder Google Authenticator. Jeder Benutzer kann sie für sein Konto einschalten.
- Sicherheitsschlüssel (WebAuthn): Die Anmeldung bestätigt ein kleines Gerät wie der YubiKey oder der Fingerabdruck beziehungsweise das Gesicht über Windows Hello und Touch ID. Der Schlüssel ist an die Adresse des Wikis gebunden; ein gefälschtes Anmeldeformular (Phishing) unter anderer Adresse bekommt nichts.
- Anmeldung nur von bestimmten Orten: Für ein Konto lässt sich hinterlegen, von welchen Internet-Adressen aus es sich anmelden darf – etwa nur aus dem Firmennetz. Wo nichts hinterlegt ist, bleibt es wie bisher: von überall. Eintragen kann das nur ein Administrator, und niemand kann sich damit selbst aussperren.
- SSO über Ihr Firmenkonto (Single Sign-on: eine Anmeldung für alle Programme), im Paket Enterprise enthalten: über die gängigen Verfahren OpenID Connect oder SAML 2.0 mit Microsoft Entra ID, Google Workspace oder dem Anmeldesystem Ihrer Firma. Die Anmeldung mit Passwort bleibt daneben für alle bestehen, als Rettungsanker, falls der Anmeldedienst ausfällt. Scheidet jemand aus, sperrt der Wiki-Administrator deshalb auch sein Konto im Wiki.
- Schutz vor dem Durchprobieren von Passwörtern. Konten werden nach zu vielen Fehlversuchen vorübergehend gesperrt, nicht dauerhaft: Eine dauerhafte Sperre wäre eine Einladung, fremde Konten absichtlich lahmzulegen.


Ein Wächter, der Angriffe erkennt.
Die Angriffserkennung zählt auffälliges Verhalten. Sie erkennt Angriffe früh, meldet sie und wehrt sie ab. Sie sieht auch verteilte Versuche, bei denen jede einzelne Adresse harmlos aussieht.
- Erkennen. Unbekannte Konten, abgewiesene Zugriffe, Muster in Eingaben, Versuche von vielen Adressen zugleich.
- Abwehren. Adressen werden vorübergehend gesperrt, übernommene Sitzungen für ungültig erklärt.
- Melden. Der Wiki-Administrator sieht die Lage in der Verwaltung und wird bei Bedarf benachrichtigt.
- Herkunftssperren nach Land, wenn ein Wiki nur aus bestimmten Ländern erreichbar sein soll.

Was im Inneren gilt.
Kein Weg in ein fremdes Wiki.
Welches Wiki jemand sieht, bestimmt allein seine Anmeldung, nie eine Angabe in der Adresszeile oder im Aufruf. So kann auch ein Programmierfehler an einer einzelnen Stelle niemanden in das Wiki einer anderen Firma führen.
Zugänge für Programme sind an einen Ort gebunden.
Ein API-Schlüssel ist ein Zugang für ein anderes Programm – ein Konto ohne Person. Auch er bekommt eine Liste erlaubter Adressen, und die wird bei jedem Zugriff geprüft, nicht nur einmal. Meldet sich ein Schlüssel plötzlich aus einem fremden Netz, sieht das der Wächter.
Geheimnisse verschlüsselt, nie wieder gezeigt.
Zugriffsschlüssel der Connectoren (der Anbindungen an Ihre anderen Programme), Passwörter für Kalender und Postfächer, API-Schlüssel für eigene Programme: verschlüsselt abgelegt und nach dem Speichern nie wieder angezeigt, weder in der Oberfläche noch über die Schnittstelle.
Alles protokolliert, unter Namen.
Jede Änderung an Seiten, Rechten, Benutzern und Zugängen steht im Protokoll, mit Person, Zeitpunkt und Herkunft. Auch das, was ein API-Schlüssel oder der KI-Assistent tut.
Die Suche verrät nichts.
Gefunden wird nur, was man sehen darf. Ein Bereich, für den jemand nicht freigeschaltet ist, taucht in seinen Treffern nicht auf, auch nicht als Titel. Ein Seitentitel verrät oft genug.
Die KI hat nur Ihre Rechte.
Der Assistent sieht, was die angemeldete Person sieht, und schreibt nur mit Erlaubnis. Für Firmeninterna ein Modell im eigenen Haus; dafür muss die Adresse Ihres Servers eingetragen sein, sonst lässt sich der Zugang nicht speichern. So landet keine Frage versehentlich bei einem fremden Dienst.
Sicherungen und Versionen.
Jede Seite trägt ihren vollständigen Verlauf, und auch eine versehentliche Wiederherstellung lässt sich zurücknehmen; Gelöschtes liegt im Papierkorb. Dazu sichern wir die ganze Anlage.
Fragen zu Sicherheit und Datenschutz
Wo werden die Daten von ThurWiki gespeichert?
In der Schweiz, auf eigener Infrastruktur der ThurData GmbH in einem ehemaligen Schweizer Armeebunker in Siegershausen im Kanton Thurgau, mit USV, Notstrom und EMP-Schutz. Seiten, Anhänge und Datenbank verlassen die Schweiz nicht. Es gelten Schweizer Recht und das Schweizer Datenschutzgesetz.
Unterliegt ThurWiki dem US CLOUD Act?
Nein. ThurData ist eine Schweizer Firma ohne US-Muttergesellschaft, und die Infrastruktur gehört ihr selbst; der US CLOUD Act greift nicht. Anfragen ausländischer Behörden laufen über Schweizer Behörden und Gerichte. Nur was Sie selbst ausser Haus anbinden, geht dorthin: Fragen an einen KI-Anbieter, Benachrichtigungen an WhatsApp oder Telegram, Suchbegriffe an Web- und Bildersuche.
Wie melden sich Benutzer an?
Mit Benutzername und Passwort, wahlweise mit Zwei-Faktor-Anmeldung und Sicherheitsschlüssel (WebAuthn), oder, im Paket Enterprise, über das Firmenkonto per SSO: OpenID Connect oder SAML 2.0 mit Microsoft Entra ID, Google Workspace oder dem Anmeldesystem der Firma. Die Anmeldung mit Passwort bleibt auch mit SSO bestehen. Konten werden nach zu vielen Fehlversuchen vorübergehend gesperrt.
Können wir festlegen, von welchen Orten aus sich jemand anmelden darf?
Ja. Für jedes Konto lässt sich hinterlegen, von welchen Internet-Adressen aus die Anmeldung erlaubt ist – etwa nur aus dem Firmennetz, oder zusätzlich vom Netz einer Filiale. Wo nichts hinterlegt ist, gilt «von überall», wie bisher. Für einen API-Schlüssel, also einen Zugang für ein anderes Programm, geht dasselbe; dort wird bei jedem Zugriff geprüft, nicht nur einmal beim Anmelden. Eintragen kann das nur ein Administrator, und zwar für andere – nicht für sich selbst im eigenen Profil. Wer sich dabei selbst aussperren würde, bekommt eine Fehlermeldung statt einer Sperre.
Was tut die Angriffserkennung?
Ein Wächter erkennt Angriffe früh, meldet sie und wehrt sie ab. Er zählt auffälliges Verhalten: unbekannte Konten, abgewiesene Zugriffe, Muster in Eingaben, verteilte Versuche von vielen Adressen. Er sperrt Adressen vorübergehend, erklärt übernommene Sitzungen für ungültig und meldet, was er sieht. Wikis lassen sich zusätzlich auf bestimmte Herkunftsländer beschränken.
Wer bei ThurData kann unsere Inhalte lesen?
Technisch die Administratoren der Anlage, wie bei jedem betriebenen System. Organisatorisch gilt: Zugriff nur zur Störungsbehebung und auf Ihre Anfrage, protokolliert. Mit Ihnen schliessen wir einen Vertrag über die Auftragsbearbeitung nach Schweizer Datenschutzgesetz.
Fragen zum Datenschutz? Rufen Sie an.
Wir beantworten sie, bevor Sie ein Wiki bestellen. Auf Wunsch mit unserem Vertrag über die Auftragsbearbeitung zum Lesen.