Sicherheit

Den Zugriff auf Ihre Unternehmensdaten steuern

Server in Polen, Anmeldung mit Passwort und Code vom Telefon, jede Änderung mit Autor. Unten beschreiben wir der Reihe nach, wie das funktioniert: wer Ihre Daten sehen darf, wer sich im System anmelden kann, wie Sie prüfen, wer was geändert hat, und was mit der DSGVO ist. Wenn Ihre IT mehr wissen möchte, beantworten wir ihre Fragen oder füllen einen Sicherheitsfragebogen aus.

Server in Polen
System und Datenbank laufen auf eigenen NOXTI-Servern in Polen.
Ein Filter vor dem Server
Öffentliche Verbindungen zu NOXTI leiten wir über Cloudflare. Der Dienst filtert Datenverkehr und hilft, Angriffe sowie unerwünschte Bots zu begrenzen.
Passwort und Telefon-Code
Das Passwort allein genügt nicht. Bei den wichtigsten Vorgängen fragt das System noch einmal nach dem Code.
Welchen Weg nimmt jeder Zugriff auf NOXTI
  1. 1. Mitarbeiter im Browseram Computer oder am Scanner im Lager
  2. 2. Filter (Cloudflare)hält Angriffe, Bots und Passwort-Raten auf
  3. 3. NOXTI-Server in Polenprüft Passwort, Telefon-Code und Berechtigungen
  4. 4. Die Daten Ihres Unternehmensnur Ihre, andere Firmen sind nicht sichtbar
Jemand versucht, unter Umgehung des Filters auf den Server zu gelangenzum Beispiel kennt die Adresse des Servers und ruft ihn direkt aufZugriff eingeschränkt

Film · 1:42

Wie wir den Schutz Ihrer Kundendaten weiterentwickeln

In diesem Film

Das Video stellt unser Datenschutzprogramm einschließlich Funktionen in Entwicklung vor. Nicht alle sind für Kunden verfügbar. Diese Seite beschreibt den aktuellen Umfang und geplante Änderungen; die Verfügbarkeit bestätigen wir bei der Einführung. Die Bildschirme zeigen Beispieldaten. Auf YouTube ansehen

Daten

Eine Plattform, die Daten jeder Firma getrennt

Datenzugriff nach Unternehmen und Berechtigungen

Bestellungen, Produkte und Käufer sind einem Unternehmen zugeordnet. Der Benutzerzugriff richtet sich nach Unternehmen und vergebenen Berechtigungen. Die Datentrennung beschränkt den Zugriff anderer Unternehmen auf Ihre Bestellungen, Produkte, Preise und Kunden.

Zugangsdaten zu Allegro, Zalando und Versanddienstleistern unter Verschluss

Zugangsdaten für Marktplätze, Shops und Versanddienstleister werden verschlüsselt gespeichert. Der Entschlüsselungsschlüssel wird getrennt von der Datenbank aufbewahrt. Im Panel sind Zugangsdaten maskiert; die Verschlüsselung verringert das Risiko einer Offenlegung allein durch eine Datenbankkopie.

Die vollständige Käuferadresse sieht, wer verpackt

Die Firma kann festlegen, dass nur die Person, die das Paket verpackt, die vollständige Adresse des Käufers sieht, alle anderen eine gekürzte Fassung.

Server in Polen

System, Datenbank und Dateien, einschließlich Etiketten und Dokumenten, laufen auf eigenen NOXTI-Servern in Polen. An Marktplätze und Versanddienstleister gelangt nur, was für den Versand der jeweiligen Bestellung nötig ist.

Zugriff

Wer sich wo und wie lange anmeldet, bestimmt das Unternehmen

Anmeldung

Passwort und Telefon-Code

  • Der Zugang zum System erfolgt mit Passwort und einem sechsstelligen Code aus einer kostenlosen Authenticator-App auf dem Telefon, wie sie auch fürs Online-Banking üblich ist. Ein gestohlenes Passwort allein genügt nicht.
  • Für den Fall, dass das Telefon verloren geht, erhält jeder acht einmalige Backup-Codes.
  • Bei den wichtigsten Vorgängen, z. B. beim Vergeben von Berechtigungen oder beim Ändern der Verbindung zu Allegro oder einem Versanddienstleister, fragt das System noch einmal nach dem Code.
  • Die Firma kann erlauben, dass ein vertrauenswürdiger Computer nicht jeden Tag nach dem Code fragt. Das Passwort ist immer erforderlich.
Geräte

Jeder Computer und Scanner einzeln

  • Jedes Gerät meldet sich einzeln an. Geht ein Scanner verloren, melden Sie nur diesen ab. Wenn Sie vermuten, dass jemand das Passwort einer Person kennt, meldet ein Klick diese Person auf allen Geräten gleichzeitig ab.
  • Ein im Regal liegen gelassener Scanner meldet sich nach einer festgelegten Zeit der Inaktivität selbst ab. Die Firma bestimmt, nach wie vielen Minuten und für wen das nicht gilt.
Berechtigungen

Wer was darf und von wo

  • Rollen bestimmen, wer Bestellungen sieht, wer Preise, wer Einstellungen. Administratorrechte kann nur vergeben, wer sie selbst hat.
  • Die Firma kann die Anmeldung einer Person auf Büro und Lager beschränken. Ein Versuch von anderswo wird abgelehnt und protokolliert. Eine Bedingung: Das Büro braucht eine feste Internetadresse, die Ihr Anbieter bestätigen kann.
  • Der Anmeldeverlauf zeigt, wer sich wann und von wo angemeldet hat, auch fehlgeschlagene Versuche.
Meine GeräteBeispielansicht aus dem Panel
  • Chrome, WindowsBürodieses Gerät
  • Scanner, Halle ALagervor 2 Min. aktiv
  • Safari, iPhoneaußerhalb des Firmennetzesvertrauenswürdiges Gerät, 30 Tage
Dieses Gerät abmeldenÜberall abmelden
AnmeldeverlaufBeispielansicht aus dem Panel
  • Heute 07:52Chrome, WindowsBüro
  • Heute 06:58Scanner, Halle ALager
  • Gestern 23:14unbekannter Browseraußerhalb des Büros, abgelehnt
Telefon-Code aktiviertBackup-Codes: 8

Die Gerätenamen auf diesen Karten sind Beispiele. Aufbau und Umfang der Informationen entsprechen dem Panel.

Änderungsprotokoll

Jede Änderung an Bestellung, Bestand, Preis und Berechtigung hat einen Urheber

Wenn jemand fragt, warum eine Bestellung eine andere Adresse hat oder woher eine Bestandskorrektur stammt, steht die Antwort im Protokoll, nicht in Vermutungen. Das Protokoll lässt sich im Panel weder korrigieren noch löschen.

  • Wer geändert hat, wann und von wo
  • Was sich genau geändert hat: der Wert vorher und nachher
  • Ob eine Person die Änderung vorgenommen hat, ob sie von Allegro oder einem Versanddienstleister kam oder ob das System sie selbst vorgenommen hat
  • Den Eintrag sieht die betroffene Firma in ihrem Panel
Bestellung, LieferadresseBeispieleintrag
Wer
Anna K., Kundenservice
Wann
20.09.2026, 14:02
Woher
Büro, Panel
Straße
Kwiatowa 5 Polna 12
Postleitzahl
00-001 00-002

DSGVO

Die Käuferdaten gehören Ihnen. Wir verarbeiten sie nur

Die Käuferdaten gehören Ihnen

NOXTI verwendet sie nur, damit die Bestellung kommissioniert, verpackt und versendet wird. Was wir mit den Daten Ihrer Kunden tun dürfen und was nicht, regelt der Auftragsverarbeitungsvertrag, also das von der DSGVO geforderte Dokument, das Teil des Vertrags über die Nutzung von NOXTI ist.

Datenschutzbeauftragter

Im Firmenprofil gibt es ein Feld für die Daten Ihres Datenschutzbeauftragten, falls Sie einen haben. Das Änderungsprotokoll wird standardmäßig ein Jahr aufbewahrt; die Firma kann diesen Zeitraum verkürzen oder das Protokoll unbefristet behalten.

Falls Daten abfließen

Wenn Käuferdaten abfließen oder jemand ohne Berechtigung darauf zugreift, informieren wir das betroffene Unternehmen unverzüglich: was passiert ist, welche Daten betroffen sind, was wir getan haben. Über die Meldung an die Datenschutzbehörde entscheidet das Unternehmen, denn es ist für die Daten seiner Kunden verantwortlich. Wir liefern die Fakten und das Protokoll.

Künstliche Intelligenz nur auf Wunsch

Käuferdaten gelangen nur dann an das KI-Unternehmen, wenn Ihre Firma die KI-Bestellprüfung nutzt und sie für eine bestimmte Bestellung startet. Andernfalls verlassen keine Käuferdaten das System in diese Richtung.

Unsere Unterauftragsverarbeiter: Wir wählen sie aus und haften für sie

Cloudflare
lässt Verbindungen zu NOXTI durch und siebt Angriffe aus; speichert weder Datenbank noch Dateien
Rechenzentrum in Polen
Strom, Anbindung und physischer Schutz der Server; keine Anmeldung im System
Das KI-Unternehmen
nur wenn die Firma die KI-Bestellprüfung nutzt; die Funktion muss nicht genutzt werden

Vollständige Liste mit Ländern und Regeln für Änderungen: Liste der Unterauftragsverarbeiter.

Im Auftrag Ihres Unternehmens: Sie binden sie an, wir leiten die Daten weiter

Marktplätze und Shops
Bestellungen, Status und Sendungsnummern, in beide Richtungen
Versanddienstleister
Empfängerdaten für Etikett und Paketverfolgung
E-Mail und SMS über das Konto des Unternehmens
Benachrichtigungen an Käufer, versendet vom Konto Ihres Unternehmens

Angriffe aus dem Internet

Öffentlicher NOXTI-Datenverkehr läuft durch einen Filter

  • Bevor jemand NOXTI erreicht, läuft er durch Cloudflare. Das ist ein Dienst, der Angriffe, Bots und Versuche aussiebt, das System durch künstlichen Datenverkehr lahmzulegen.
  • Öffentlichen NOXTI-Datenverkehr leiten wir über Cloudflare. Die Einschränkung des direkten Serverzugriffs hilft, eine Umgehung dieses Schutzes zu verhindern.
  • Wer Passwörter zu erraten versucht, wird nach einer Serie fehlgeschlagener Versuche gesperrt, noch bevor er das System überhaupt erreicht.
  • Verbindungen zur NOXTI-Website und zum Panel nutzen HTTPS. Die Verschlüsselung schützt Anmelde- und Bestelldaten während der Übertragung.

NOXTI verbindet sich mit Allegro, Zalando und den Versanddienstleistern, nicht umgekehrt. Die Benachrichtigungen, die uns Partner zurücksenden, laufen durch denselben Filter wie alles andere.

Häufig gestellte Fragen

Was Firmen vor der Einführung fragen

Kann ein Mitarbeiter von zu Hause auf das System zugreifen?
Ja, wenn die Firma es erlaubt. Für ausgewählte Personen lässt sich die Anmeldung auf die Adressen von Büro und Lager beschränken; ein Versuch von zu Hause wird dann abgelehnt und ist im Anmeldeverlauf zu sehen.
Was, wenn ein Mitarbeiter die Firma verlässt?
Der Administrator deaktiviert das Konto. Ab diesem Moment funktioniert das Konto auf keinem Gerät mehr, auch nicht auf dem Telefon zu Hause, auf dem die Person noch angemeldet war. Alle Änderungen, die sie vorgenommen hat, bleiben mit ihrem Namen im Protokoll.
Was, wenn ein Mitarbeiter das Telefon mit den Codes verliert?
Die Person meldet sich mit einem der acht einmaligen Backup-Codes an, die sie beim Aktivieren des Telefon-Codes erhalten hat, und der Administrator richtet das Telefon neu ein.
Sieht jemand bei NOXTI unsere Passwörter oder Zugangsdaten zu Allegro?
Benutzerpasswörter speichern wir nicht im Klartext. Marktplatz-Zugangsdaten sind verschlüsselt und im Panel maskiert. Technischer Zugriff auf das System ist auf befugte Personen beschränkt.
Was ist mit den Bestellungen, wenn NOXTI nicht läuft?
Nach Wiederherstellung des Betriebs ergänzen wir die bei Allegro, Zalando oder im Shop verfügbaren Bestellungen im Rahmen der Möglichkeiten ihrer APIs. Der Umfang hängt von der Speicherdauer beim Anbieter, seinen Limits und den Berechtigungen Ihres Kontos ab.
Müssen wir in unserem Netz etwas installieren oder öffnen?
Nein. NOXTI läuft im Browser, auch auf Scannern. NOXTI verbindet sich mit Allegro, Zalando und den Versanddienstleistern, nicht sie mit Ihrem Netz.
Wie prüfe ich, wer die Adresse in einer Bestellung geändert hat?
Im Änderungsprotokoll der Bestellung: wer, wann, von wo, wie die Adresse vor und nach der Änderung lautete.
Unsere IT-Abteilung möchte einen Sicherheitsfragebogen und einen Auftragsverarbeitungsvertrag
Der Auftragsverarbeitungsvertrag ist auf der Seite Dokumente veröffentlicht. Den Fragebogen füllen wir anhand dessen aus, was auf dieser Seite steht, mit Verweisen auf die konkreten Mechanismen. Schreiben Sie uns.

Was wir jetzt einführen

Schutzprogramm für Käuferdaten, September 2026

Ein Teil der Marktplätze verlangt von Systemen, die ihre Bestellungen verarbeiten, die Verschlüsselung der Käuferdaten, deren Löschung nach der Zustellung und ein Protokoll, wer diese Daten eingesehen hat. Das führen wir für alle Firmen auf NOXTI ein. Bei Kunden ist es noch nicht aktiv: Der Code ist fertig und getestet, wir schalten ihn schrittweise ein.

Käuferdaten in der Datenbank verschlüsselt

Name, Adresse, Telefon und E-Mail des Käufers werden in der Datenbank verschlüsselt, mit einem eigenen Schlüssel für jede Firma. Wer unter Umgehung des Systems in die Datenbank schaut, sieht eine bedeutungslose Zeichenfolge. Die Suche nach Nachnamen oder Telefonnummer funktioniert weiterhin.

Käuferdaten verschwinden nach der Zustellung

Die Firma legt fest, nach wie vielen Tagen ab Zustellung des Pakets die Käuferdaten aus der Bestellung verschwinden. Es bleiben Land, Bestellnummer, Produkte, Beträge und Sendungsnummer. Eine offene Retoure oder Reklamation hält die Löschung an, und in der Bestellung ist zu sehen, dass die Daten gelöscht wurden und warum.

Keine personenbezogenen Daten in technischen Aufzeichnungen

Die internen technischen Aufzeichnungen des Systems enthalten keine E-Mails, Telefonnummern oder Adressen. Dateien mit exportierten Listen, z. B. für Excel, werden nach dem Download gelöscht, spätestens nach einer Woche.

Protokoll, wer Kundendaten angesehen hat, und Alarme

Ein separates Protokoll, wer Kundendaten angesehen, Listen exportiert und Etiketten gedruckt hat. Das System schlägt Alarm bei einer Serie fehlgeschlagener Anmeldungen, einem Massenexport, dem Abschalten des Telefon-Codes oder einer Anmeldung aus einem neuen Land.

Verschlüsselte Festplatten

Die Datenplatten werden verschlüsselt sein, sodass eine aus dem Server ausgebaute Platte unbrauchbar ist. Die Schlüssel werden wir jedes Jahr austauschen, ohne Unterbrechung des Systembetriebs.

Sobald ein Punkt bei Kunden aktiv ist, verschieben wir ihn nach oben, in die Beschreibung dessen, was heute funktioniert. Stand dieser Seite: 20. September 2026.

Was es hier nicht gibt

Wir haben kein ISO-27001-Zertifikat und keinen SOC-2-Bericht, also die Zertifikate, nach denen große Konzerne fragen

Die obigen Punkte ergeben sich aus unserer Arbeit an diesem System, nicht aus einem externen Audit. Wir haben noch keine externe Firma mit einem Einbruchsversuch beauftragt, sogenannten Penetrationstests. Wer eine Sicherheitslücke findet, kann sie an hello@noxti.com oder über das Formular melden; wir beheben sie und geben Bescheid, wenn die Korrektur wirkt.