# ThurWiki Sicherheit – Ihre Daten bleiben in der Schweiz

> Betrieb im eigenen Schweizer Rechenzentrum von ThurData, ohne US-Muttergesellschaft. Zwei-Faktor und WebAuthn in jedem Paket, SSO im Paket Enterprise.

Quelle: https://thurwiki.ch/de/sicherheit.html  
Anbieter: ThurData GmbH, Siegershausen, Schweiz  
Sprache: Deutsch (Schweiz)

---

- [ThurWiki](https://thurwiki.ch/de/index.html)

- Sicherheit

# Ihr Wissen bleibt in der Schweiz.

Confluence Cloud speichert je Region, Notion in den USA oder, im Enterprise-Tarif, in der EU; beide Anbieter haben ihren Sitz in den USA. ThurWiki läuft auf eigener Infrastruktur von ThurData in der Schweiz, mit einer Anmeldung, die man ernst nehmen kann, und einem Wächter, der Angriffe früh erkennt, meldet und abwehrt.

## Ein Rechenzentrum im Bunker.

Ehemaliger Schweizer Armeebunker in Siegershausen TG: USV, Notstrom, EMP-Schutz, eigene Hardware. Seiten, Anhänge, Datenbank und Sicherungen liegen in der Schweiz. ThurData ist eine Schweizer Firma ohne US-Muttergesellschaft; der US CLOUD Act greift nicht. Kein Tracking, ein Ansprechpartner mit Namen.

[Mehr über unser Rechenzentrum →](https://thurdata.ch/ueber-uns)

## Anmeldung: je Wiki bezahlt, nicht je Kopf.

- **OpenID Connect und SAML 2.0** mit Microsoft Entra ID, Google Workspace oder dem Anmeldesystem Ihrer Firma, im Paket Enterprise enthalten – ohne Zusatzabo und ohne Preis je Benutzer. Die Anmeldung mit Passwort bleibt daneben bestehen, als Rettungsanker, falls der Anmeldedienst ausfällt; beim Austritt sperrt der Wiki-Administrator das Konto deshalb im Wiki. SSO vergibt keine Rechte; die bleiben im Wiki.

- **Zwei-Faktor** mit jeder Authenticator-App, je Benutzer einschaltbar.

- **Sicherheitsschlüssel (WebAuthn)**: YubiKey, Windows Hello, Touch ID, an die Adresse des Wikis gebunden. Ein Phishing-Formular bekommt nichts.

- **Sperre nach Fehlversuchen**, vorübergehend statt dauerhaft: Eine dauerhafte Sperre wäre eine Einladung, fremde Konten lahmzulegen.

- **Zugriff nur von bestimmten Adressen.** Je Konto hinterlegt der Administrator einzelne Adressen oder ganze Netze; ohne Eintrag gilt «von überall». Die Sperre gilt auch für den Plattform-Administrator – die Prüfung steht bewusst vor seiner Ausnahme. Und sie lässt niemanden sich selbst aussperren: Wer seine eigenen Regeln so setzen würde, dass die eigene Adresse herausfällt, wird abgewiesen.

*Bild: Die SSO-Einstellungen: Verfahren, Anbieter, Kennung, Weiterleitungsadresse, Verbindung prüfen.*

**SSO einrichten** in der Verwaltung, geprüft mit einem Knopf.

*Bild: Die Sicherheitslage: abgewiesene Zugriffe, gesperrte Adressen, Auffälligkeiten, jüngste Ereignisse.*

**Die Lage.** Was der Wächter gesehen hat.

## Ein Wächter, der verteilte Angriffe sieht.

- **Erkennen.** Unbekannte Konten, abgewiesene Zugriffe, Muster in Eingaben, Versuche von vielen Adressen zugleich, bei denen jede einzelne harmlos aussieht.

- **Abwehren.** Adressen vorübergehend sperren, übernommene Sitzungen für ungültig erklären.

- **Herkunftssperren** nach Land, wenn ein Wiki nur aus bestimmten Ländern erreichbar sein soll.

- **Melden.** Der Wiki-Administrator sieht die Lage in der Verwaltung und wird benachrichtigt.

## Was im Inneren gilt.

**Der Mandant kommt nie aus der Anfrage** Immer aus der Sitzung oder dem API-Schlüssel. So öffnet selbst ein Fehler in einer einzelnen Funktion kein fremdes Wiki.

**API-Schlüssel mit Ortsbindung** Ein Schlüssel ist ein Dienstkonto und bekommt dieselbe Adressliste wie ein Mensch – geprüft bei jedem Aufruf, nicht nur beim Anmelden. Taucht ein Schlüssel plötzlich aus einem fremden Netz auf, meldet es der Wächter.

**Geheimnisse verschlüsselt** Schlüssel der Connectoren, Passwörter, API-Schlüssel: verschlüsselt abgelegt, nie wieder angezeigt.

**Protokoll unter Namen** Jede Änderung an Seiten, Rechten, Benutzern und Zugängen, mit Person, Zeit, Herkunft. Auch das, was API-Schlüssel und KI tun.

**Die Suche verrät nichts** Was jemand nicht sehen darf, erscheint nicht, auch nicht als Titel.

**KI mit Ihren Rechten** Der Assistent sieht, was Sie sehen, schreibt nur mit Erlaubnis; Modell im Haus möglich.

**Versionen und Sicherungen** Vollständiger Verlauf je Seite, Papierkorb, Sicherungen der ganzen Anlage.

## Fragen zu Sicherheit und Datenschutz

**Wo liegen die Daten, und wer kommt heran?**

In der Schweiz, auf eigener Infrastruktur der ThurData GmbH in einem ehemaligen Schweizer Armeebunker in Siegershausen TG. ThurData ist eine Schweizer Firma ohne US-Muttergesellschaft und ohne gemietete Cloud; der US CLOUD Act greift nicht. Anfragen ausländischer Behörden laufen über Schweizer Behörden und Gerichte. Technisch kommen die Administratoren der Anlage heran; organisatorisch nur zur Störungsbehebung und auf Ihre Anfrage, protokolliert, mit Vertrag zur Auftragsbearbeitung nach Schweizer Datenschutzgesetz.

**Was kostet die Anmeldung über unser Firmenkonto?**

Sie gehört zum Paket Enterprise. Dort sind OpenID Connect und SAML 2.0 mit Microsoft Entra ID, Google Workspace oder dem Anmeldesystem Ihrer Firma enthalten – ohne Zusatzabo und ohne Preis je Benutzer. Der Unterschied zu Confluence liegt in der Rechnungsart: Dort verlangt SAML-SSO das Zusatzabo Atlassian Guard, und das kostet je Benutzer; bei uns kostet das Paket Enterprise CHF 39.90 im Monat für das ganze Wiki, gleich wie viele Leute darin arbeiten. Zwei-Faktor-Anmeldung und Sicherheitsschlüssel (WebAuthn) sind in jedem Paket enthalten.

**Was tut die Angriffserkennung?**

Ein Wächter zählt auffälliges Verhalten: unbekannte Konten, abgewiesene Zugriffe, Muster in Eingaben, verteilte Versuche von vielen Adressen. Er sperrt Adressen vorübergehend, erklärt übernommene Sitzungen für ungültig und meldet, was er sieht. Konten werden nach Fehlversuchen vorübergehend gesperrt, nicht dauerhaft. Wikis lassen sich auf Herkunftsländer beschränken.

**Können wir festlegen, von wo aus sich jemand anmelden darf?**

Ja, je Konto. Der Administrator hinterlegt einzelne Adressen oder ganze Netze; ohne Eintrag ist die Anmeldung von überall erlaubt. Dasselbe gilt für API-Schlüssel – ein Schlüssel ist ein Dienstkonto und bekommt dieselbe Liste. Beim Menschen wird sie bei der Anmeldung geprüft, beim Schlüssel bei jedem Aufruf. Die Sperre gilt auch für den Plattform-Administrator; die Prüfung steht bewusst vor seiner Ausnahme. Wer seine eigenen Regeln so setzen würde, dass er sich selbst aussperrt, wird abgewiesen, und jede abgewiesene Anmeldung steht im Protokoll.

**Wie ist das mit der KI und unseren Daten?**

Der Assistent sieht, was die angemeldete Person sieht, und schreibt nur mit Erlaubnis. An einen Anbieter geht nur, was Sie ihm mitgeben, und nur an den gewählten Zugang. Für Firmeninterna ein Modell im eigenen Haus; dafür muss die Adresse Ihres Servers eingetragen sein, ohne sie lässt sich der Zugang nicht speichern.

[**Administration** Rechte, Gruppen, Benutzer, API-Schlüssel](https://thurwiki.ch/de/administration.html) [**KI-Assistent** Ihre Rechte, Ihr Schlüssel, Ihr Modell](https://thurwiki.ch/de/ki-assistent.html) [**Das Rechenzentrum** Der Bunker in Siegershausen](https://thurdata.ch/ueber-uns)

Wiki-Hosting in der Schweiz: ThurWiki läuft auf eigener Infrastruktur der ThurData GmbH im ehemaligen Armeebunker in Siegershausen, als Schweizer Firma ohne US-Muttergesellschaft, mit Zwei-Faktor-Anmeldung und WebAuthn-Sicherheitsschlüsseln in jedem Paket, SSO über OpenID Connect und SAML 2.0 (Microsoft Entra ID, Google Workspace) im Paket Enterprise, Angriffserkennung mit Herkunftssperren, verschlüsselten Geheimnissen und einem Protokoll unter Namen. Auftragsbearbeitung nach Schweizer Datenschutzgesetz.

## Fragen zum Datenschutz? Rufen Sie an.

Wir beantworten sie, bevor Sie ein Wiki bestellen. Auf Wunsch mit unserem Vertrag zur Auftragsbearbeitung zum Lesen.

[Demo anfragen](https://thurwiki.ch/de/demo.html) [+41 71 571 68 40]
