# Zugangsdaten-Tresor

{/* AUTO-SYNCED SOURCE: this page lives in apps/app/src/modules/credentials/docs/ and is mirrored into the docs app by `bun sync:module-docs`. Edit it in the module, not in apps/docs. */}
<Lead>
Der **Zugangsdaten-Tresor** ist die verschlüsselte Ablage für alle Zugänge deines Büros: Portal-Logins, API-Keys, PIN-Codes und sichere Notizen. Statt Excel-Listen und Zetteln gibt es eine zentrale Liste mit klaren Freigaben, drei Vertraulichkeitsstufen und einem Protokoll für jeden Zugriff.
</Lead>

## Was der Tresor ist

Der Zugangsdaten-Tresor ist ein **Standard-Tool** der Plattform: Er ist in allen Plänen vorinstalliert und kostet **keine Credits** (Einzelheiten: [Kosten und Verfügbarkeit](/tools/zugangsdaten-tresor/kosten)). Du findest ihn in deinem Workspace unter `/tools/credentials`. Er hat seine eigene Seitenleiste mit allen Bereichen: Zugänge, Ordner, Tresor-Check, Gruppen, persönliche Zugänge, geteilte Links, Zugriffs-Protokoll und Papierkorb.

Alle Geheimnisse werden vor dem Speichern verschlüsselt. Die Suche arbeitet nur über Titel, URL, Username und Tags, nie im Geheimnis selbst. Beim Deinstallieren des Tools bleiben deine Daten erhalten.

## Was der Tresor kann

<FeatureGrid>
  <Feature icon="lock" title="Verschlüsselte Einträge">
    Passwörter, API-Keys, PIN-Codes und sichere Notizen in einer Liste. Jedes Geheimnis wird vor dem Speichern verschlüsselt, ein eingebauter Generator erzeugt auf Wunsch ein sicheres Passwort.
  </Feature>
  <Feature icon="shield" title="Drei Vertraulichkeitsstufen">
    Von Standard über Sensibel (Anzeigen nur mit Grund) bis Hyper-sensibel: Zero-Knowledge-Verschlüsselung im Browser mit persönlichem Master-Passwort.
  </Feature>
  <Feature icon="users" title="Teilen im Team">
    Freigaben pro Mitglied, pro Rolle oder pro Gruppe. Vergeben wird Lese-Zugriff, der oder die Ersteller:in behält immer die Kontrolle über den Eintrag.
  </Feature>
  <Feature icon="link" title="Extern per Link">
    Zeitlich begrenzte Freigabe-Links für Externe (1 Stunde bis 7 Tage), jederzeit widerrufbar, jeder Abruf gezählt und protokolliert.
  </Feature>
  <Feature icon="key" title="Mitarbeiter-Zugänge">
    Vorlagen für Dienste, bei denen jede:r im Team den eigenen Zugang hinterlegt, mit Fortschrittsanzeige und optionalem Escrow für den Inhaber.
  </Feature>
  <Feature icon="book" title="Zugriffs-Protokoll">
    Wer wann welchen Zugang geöffnet, kopiert oder geteilt hat, mit angegebenem Grund. Sichtbar am Eintrag und als eigene Seite. Geheimnisse tauchen dort nie auf.
  </Feature>
  <Feature icon="shield" title="Tresor-Check">
    Findet schwache und mehrfach verwendete Passwörter, abgelaufene Zugänge, Einträge von ausgeschiedenen Personen und solche, an die nur eine Person herankommt.
  </Feature>
  <Feature icon="key" title="Zweiter Faktor der Portale">
    Hinterlegst du den zweiten Faktor eines Dienstes, zeigt der Tresor den Bestätigungscode direkt neben dem Passwort. Kein Griff mehr zum Telefon.
  </Feature>
  <Feature icon="lock" title="Zugänge am Objekt">
    Schlüsselsafe-Code, WLAN und Alarmanlage kannst du an ein Objekt hängen. Sie erscheinen dann auch auf der Objektseite, wo die Kollegin vor der Besichtigung ohnehin hinschaut.
  </Feature>
</FeatureGrid>

## Die drei Vertraulichkeitsstufen

Das Kernkonzept des Tresors: Du wählst pro Eintrag, wie streng er geschützt ist.

<DefinitionList>
  <DefItem term="Standard">
    Serverseitig verschlüsselt gespeichert. Das Anzeigen des Geheimnisses braucht keinen Zusatzschritt, wird aber immer protokolliert. Die richtige Stufe für alltägliche Team-Logins.
  </DefItem>
  <DefItem term="Sensibel">
    Wie Standard, aber beim Anzeigen musst du einen Grund angeben (Pflichtfeld). Der Grund landet im Audit-Protokoll. Gut für Zugänge, bei denen ihr nachvollziehen wollt, warum jemand sie geöffnet hat.
  </DefItem>
  <DefItem term="Hyper-sensibel (Zero-Knowledge)">
    Die Verschlüsselung passiert direkt in deinem Browser, mit einem persönlichen Master-Passwort. Der Server sieht nie den Klartext und nie den Schlüssel. Diese Einträge lassen sich nicht extern teilen.
  </DefItem>
</DefinitionList>

<Warning title="Zero-Knowledge heißt: keine Wiederherstellung">
Für hyper-sensible Einträge gibt es ohne dein Master-Passwort keine Wiederherstellung, auch nicht durch den Betreiber der Plattform. Verlierst du das Master-Passwort, sind diese Einträge dauerhaft unlesbar. Standard- und Sensibel-Einträge sind davon nicht betroffen.
</Warning>

## Erste Schritte

<Steps>
  <Step title="Tresor öffnen">
    Öffne den **Zugangsdaten-Tresor** in deinem Workspace unter `/tools/credentials`. Solange die Liste leer ist, siehst du den Hinweis **Noch keine Einträge. Lege deinen ersten Zugang an.**
  </Step>
  <Step title="Neuen Eintrag anlegen">
    Klicke auf **Neuer Eintrag**. Vergib einen Titel (z.B. "ImmoScout24 Büro Wien"), wähle den Typ und trage das Geheimnis ein. Beim Typ Passwort ist zusätzlich E-Mail oder Username Pflicht.
  </Step>
  <Step title="Sichtbarkeit und Vertraulichkeit wählen">
    Entscheide, ob der Eintrag **Geteilt (Team)** oder **Persönlich** ist, und wähle die Vertraulichkeitsstufe. Im Zweifel: Standard für Team-Logins, Persönlich nur für rein eigene Zugänge.
  </Step>
  <Step title="Speichern und bei Bedarf teilen">
    Nach dem Speichern erscheint der Eintrag in der Liste. Über **Teilen** gibst du ihn gezielt für Mitglieder, Rollen oder Gruppen frei.
  </Step>
</Steps>

<Tip title="Bestehende Passwörter mitnehmen">
Du musst nicht bei null anfangen: Über **Import** liest der Tresor CSV-Dateien aus Browsern, 1Password, Bitwarden oder Excel ein. Die Datei wird dabei nur in deinem Browser gelesen. Details: [Einträge verwalten](/tools/zugangsdaten-tresor/eintraege#import-aus-csv).
</Tip>

## Alle Themen im Detail

<CardGrid>
  <Card title="Einträge verwalten" href="/tools/zugangsdaten-tresor/eintraege">
    Liste und Suche, Einträge anlegen und bearbeiten, alle Feldtypen, Anzeigen mit Protokoll, Löschen und CSV-Import.
  </Card>
  <Card title="Sicherheit" href="/tools/zugangsdaten-tresor/sicherheit">
    Die drei Vertraulichkeitsstufen im Detail, Master-Passwort für Zero-Knowledge, Tresor-2FA und die Team-Richtlinien.
  </Card>
  <Card title="Teilen" href="/tools/zugangsdaten-tresor/teilen">
    Freigaben im Team (Mitglieder, Rollen, Gruppen), Persönlich vs. Geteilt und externe Freigabe-Links mit Ablauf und Widerruf.
  </Card>
  <Card title="Mitarbeiter-Zugänge" href="/tools/zugangsdaten-tresor/mitarbeiter-zugaenge">
    Vorlagen für Dienste, bei denen jede:r den eigenen Zugang hinterlegt, inklusive Escrow und Fortschrittsanzeige.
  </Card>
  <Card title="Audit und Berechtigungen" href="/tools/zugangsdaten-tresor/audit-und-berechtigungen">
    Was protokolliert wird, welche Webhook-Events es gibt und welche Rolle was im Tresor darf.
  </Card>
  <Card title="Tresor-Check und Protokoll" href="/tools/zugangsdaten-tresor/check-und-protokoll">
    Was der Check findet, wie du das Zugriffs-Protokoll liest, wie der Papierkorb funktioniert und was beim Ausscheiden einer Person zu tun ist.
  </Card>
  <Card title="Notfallzugriff" href="/tools/zugangsdaten-tresor/notfallzugriff">
    Eine Vertrauensperson benennen, die deine persönlichen Zugänge im Notfall übernehmen kann, mit Wartefrist und Widerspruchsrecht.
  </Card>
  <Card title="Kosten und Verfügbarkeit" href="/tools/zugangsdaten-tresor/kosten">
    Warum der Tresor keine Credits kostet, was in jedem Plan enthalten ist und wie der Speicher zählt.
  </Card>
  <Card title="Fragen und Antworten" href="/tools/zugangsdaten-tresor/faq">
    Sichtbarkeit, Schutz der Einträge, automatische Sperre, Umstieg per CSV und Ausscheiden einer Person.
  </Card>
  <Card title="Fehlerbehebung" href="/tools/zugangsdaten-tresor/troubleshooting">
    Antworten auf die häufigsten Stolperfallen: Master-Passwort vergessen, 2FA-Code, unsichtbare Einträge, Import-Duplikate.
  </Card>
</CardGrid>

## Häufige Fragen

Wer was sieht, wie Einträge geschützt sind, was beim Ausscheiden einer Person passiert und wie du aus einem anderen Passwort-Manager umziehst: [Fragen und Antworten](/tools/zugangsdaten-tresor/faq).
