Sicherheit
Zuletzt aktualisiert: 8. Juli 2026
Wir haben Your Next Tours mit einer schlichten und verteidigungsfähigen Architektur aufgebaut, um Ihre Daten wirklich zu schützen. Nachfolgend beschreiben wir unsere Maßnahmen ohne Übertreibung, so wie sie sind. Ein wesentlicher Teil der Architektur arbeitet konzeptbedingt offline: Während der Tour gelangen keine Audio- oder Teilnehmerdaten ins Internet.
Verschlüsselung während der Übertragung
Der gesamte Verkehr zwischen Website und Panel sowie dem Cloud-Backend wird über HTTPS/TLS verschlüsselt. Daten wie Kontoinformationen, Tour-Vorlagen und Statistiken werden nicht als Klartext über das Netz gesendet.
WÄHREND einer Tour ist das System von Grund auf offline. Das Telefon des Reiseführers fungiert als Server im lokalen WiFi-Netzwerk; Teilnehmer scannen einen QR-Code und verbinden sich über das lokale Netzwerk mittels http/ws. Der Datenverkehr bleibt im lokalen Netzwerk und geht nicht ins Internet. Audio und Teilnehmerinteraktionen bleiben im lokalen Netzwerk, in dem die Tour läuft, sodass Tourdaten standardmäßig auf Ihren Geräten und im lokalen Netzwerk gespeichert bleiben. Die einzige Ausnahme ist die Live-Übersetzung, die der Reiseführer explizit aktiviert: Während sie aktiv ist, wird die Stimme des Reiseführers zu unserem Backend und zu Google Gemini für die Echtzeitübersetzung gestreamt.
Authentifizierung
Panel-Sitzungen werden mit einem kurzlebigen Zugriffstoken (Access) und einem länger gültigen Erneuerungstoken (Refresh) verwaltet. Das Zugriffstoken wird im Speicher gehalten; die Sitzung wird durch stille Erneuerung aufrechterhalten.
Für Konten steht eine optionale Zwei-Faktor-Verifizierung (2FA / TOTP) zur Verfügung. Wenn Sie sie aktivieren, melden Sie sich zusätzlich zu Ihrem Passwort mit einem Einmalcode aus Ihrer Authenticator-App an.
Zugriffskontrolle und rollenbasierte Berechtigungen
Firmen- (Organisations-) Konten nutzen eine rollenbasierte Autorisierung. Die Rollen Owner, Manager und Member haben unterschiedliche Berechtigungen; ein Benutzer greift nur auf die Daten und Vorgänge zu, die seine Rolle erlaubt.
Einladung, Rollenänderung und Mitgliederverwaltung erfolgen durch berechtigte Rollen. So bleiben Firmendaten und Statistiken nur für autorisierte Personen zugänglich.
Datenminimierung und kein Tracking durch Dritte
Wir erheben nur die Daten, die zur Erbringung des Dienstes erforderlich sind. Wir vermeiden es, mehr Daten als nötig anzufordern, und beschränken die erhobenen Daten auf bestimmte Zwecke.
Die Website führt kein Tracking- oder Analysetool von Drittanbietern aus. Ihr Browser speichert ein zwingend erforderliches (strictly-necessary) Authentifizierungstoken und Ihre Cookie-Einwilligungsentscheidung (localStorage: dw_refresh, dw_consent); und wenn Sie über einen Kampagnen- oder Empfehlungslink kommen, eine Erstanbieter-Kampagnenzuordnung (dw_attr_first, dw_attr_last), um zu messen, welche Kampagne zu einer Anmeldung geführt hat. Es werden keine Werbepixel von Drittanbietern, kein Fingerprinting und keine seitenübergreifenden Tracker verwendet.
Kontrollen über Ihr Konto
Sie können Ihr Passwort jederzeit über das Panel ändern.
Durch das Abmelden von allen Geräten können Sie alle aktiven Sitzungen in einem Schritt beenden; das ist besonders hilfreich, wenn Sie Ihr Gerät verloren haben oder ein Verdachtsfall vorliegt.
Sie können Ihr Konto über das Panel löschen. Außerdem können Sie den Export einer Kopie Ihrer Daten anfordern.
Meldung einer Sicherheitslücke
Wenn Sie eine Sicherheitslücke oder einen verdächtigen Vorfall bemerken, melden Sie die Details bitte an [email protected]. Wir prüfen Ihre Meldung und melden uns innerhalb einer angemessenen Frist zurück.
Wir erwarten von wohlmeinenden Forschern eine Zusammenarbeit nach dem Prinzip der verantwortungsvollen Offenlegung (Responsible Disclosure): Kontaktieren Sie uns, bevor Sie einen Fund veröffentlichen, und räumen Sie uns eine angemessene Frist zur Behebung ein.
Zertifizierungen und Details
Diese Seite beschreibt ausschließlich die Maßnahmen, die wir heute umsetzen; wir beanspruchen keinerlei Zertifikate, die wir nicht besitzen. Offizielle Sicherheitszertifizierungen und ein detailliertes Sicherheits-Whitepaper können auf Anfrage bereitgestellt werden und befinden sich in Arbeit.
Für Prozesse der Unternehmensbewertung, Beschaffung oder Compliance erreichen Sie uns unter [email protected].