AES-256 · Löschung beim Lesen · Daten in der EU

Passwörter teilen, ohne sie in der E-Mail zu lassen.

Einmal-Geheimnisse: Sie übergeben ein Passwort, einen API-Schlüssel oder eine Kontonummer über einen Link, der sich beim Lesen selbst zerstört. Mit Lesebestätigung, bei Bedarf mit Verifizierungscode und mit einem signierten Zertifikat, das belegt, was geteilt wurde, wer es geöffnet hat und wann es verschwunden ist.

Der Empfänger installiert nichts Kein separates Konto, keine separate Rechnung Nachweiszertifikat als PDF
Geheimnis
Vernichtet
BezeichnungFTP Logistikdienstleister
SchutzPassphrase + SMS-Code
Ablauf24 h · 1 Abruf
Gelesen02.10. 09:14 · 81.44.x.x
Inhalt— gelöscht —
Verschlüsselung
✓ AES-256
Fingerabdruck
SHA-256
Zertifikat
PDF + TSA

Der Nachweis bleibt. Die Daten nicht.

39 %
Der Sicherheitsvorfälle betreffen Zugangsdaten
An irgendeiner Stelle der Angriffskette, laut Verizon DBIR 2026. Die am weitesten verbreitete Technik des Berichts.
1
Abruf, und weg ist es
Beim Öffnen wird der verschlüsselte Inhalt in der Datenbank auf null gesetzt. Es gibt keine zweite Kopie zum Aufräumen.
0
Postfächer mit dem Schlüssel darin
Was per E-Mail reist, ist ein bereits verbrauchter Link. Das Passwort wird gar nicht erst in die Nachricht geschrieben.
Das Problem

Das sensibelste Datum ist am schlechtesten verwahrt

Das ist kein Fehler der Leute: E-Mail war nie ein Ort, um Schlüssel aufzubewahren, sondern nur der einzige, der zur Hand war.

Es bleibt liegen, statt übergeben zu werden

Das Passwort, das Sie vor zwei Jahren verschickt haben, liegt immer noch im Posteingang dieser Person, auf ihrem Mobiltelefon, im Chatverlauf und im Backup des Mailservers. Im Klartext und ohne Ablauf.

Es wird weitergeleitet, ohne dass Sie es merken

Eine Weiterleitung, ein Screenshot in der Gruppe, ein Laptop, der mit nach Hause geht. Niemand sagt Ihnen Bescheid, und Sie können nicht wissen, wie viele Personen diesen Schlüssel heute haben.

Niemand wechselt, was niemand sieht

Per E-Mail geteilte Schlüssel haben weder Eigentümer noch Datum. Wenn jemand das Unternehmen verlässt oder der Dienstleister wechselt, weiß niemand, welche Zugangsdaten zu ändern wären.

Sie können nichts belegen

Am Tag des Audits haben Sie nur eine gesendete E-Mail. Nicht, wer sie gelesen hat, nicht wann, nicht ob der Schlüssel noch gilt. Und ein kostenloser öffentlicher Dienst lässt Ihnen bestenfalls einen Screenshot.

Das Leben eines Geheimnisses

Vier Momente, und jeder hinterlässt seine Spur im Protokoll

Für den Absender heißt das: Text einfügen, Link kopieren. Für Sie heißt es: Es ist nicht mehr unsichtbar.

1

Sie erstellen es

Sie fügen den Text ein — bis zu 20.000 Zeichen — oder klicken auf Passwort erzeugen, und der Browser erstellt eines mit 20 Zeichen ohne Buchstaben, die man beim Diktieren verwechselt. Es wird verschlüsselt, bevor es die Datenbank berührt. Die Bezeichnung, an der Sie es in Ihrer Liste erkennen, wird an niemanden versendet.

2

Sie übergeben es

Sie kopieren den Link und senden ihn, wie Sie möchten, oder lassen Dokuflex ihn versenden: als zertifizierte E-Mail, die im Protokoll erfasst wird, oder per SMS mit Kurzlink auf eigener Domain. Den Ablauf wählen Sie: von 1 Stunde bis 30 Tage.

3

Es wird geöffnet

Vor der Anzeige können Sie eine Passphrase verlangen, die Sie über einen anderen Kanal übergeben, einen sechsstelligen Code an E-Mail oder Mobiltelefon, oder beides. Sie erhalten eine Benachrichtigung, sobald gelesen wird, mit IP-Adresse und Browser.

4

Es verschwindet

Beim Lesen, beim Aufbrauchen der erlaubten Abrufe, beim ungeöffneten Ablauf oder wenn Sie es von Hand vernichten. Der Inhalt wird aus der Datenbank gelöscht. Datensatz, SHA-256-Fingerabdruck und Chronologie bleiben. Die Daten nicht.

Zero Knowledge

Es gibt einen Modus, in dem auch wir es nicht lesen können

Ohne Passphrase wird jedes Geheimnis mit einem Schlüssel verschlüsselt, der aus dem Hauptschlüssel der Installation und einem eigenen Salt je Datensatz abgeleitet wird: Ein Systemadministrator könnte es theoretisch entschlüsseln.

Aktivieren Sie die Passphrase — jene, die Sie dem Empfänger am Telefon durchgeben —, wird der Schlüssel ausschließlich aus ihr abgeleitet, mit PBKDF2-HMAC-SHA256 und 150.000 Iterationen. Dokuflex speichert weder die Phrase noch einen Hash davon noch irgendetwas, womit man sie aus der Datenbank heraus angreifen könnte. Das Geheimnis liegt dort als undurchsichtiger Block, den niemand außer dem Kenner der Phrase öffnet.

Und wir sagen es, bevor wir verkaufen: Geht die Passphrase verloren, ist der Inhalt nicht wiederherstellbar. Auch nicht von uns. Genau diese Eigenschaft ist der Kaufgrund.

Was sich je nach Modus ändert
  Ohne Passphrase Mit Passphrase
SchlüsselHauptschlüssel + Salt je DatensatzNur aus der Phrase abgeleitet
Administrator kann lesenTheoretisch jaNein
Wenn die Phrase verloren gehtNicht anwendbarInhalt nicht wiederherstellbar
Wie die Phrase übergeben wird—Über einen anderen Kanal: Telefon, persönlich
Der Nachweis

Ein Nachweiszertifikat, kein Screenshot

Der Unterschied zwischen «doch, ich habe es Ihnen geschickt» und einem Beleg vor Kunde, Prüfer oder Gericht.

Zu jedem Geheimnis laden Sie ein PDF im selben Format wie der Signaturbericht von Dokuflex herunter, signiert mit dem Zertifikat Ihrer Organisation und zeitgestempelt von einem Zeitstempeldienst (TSA). Es enthält den Datensatz, den SHA-256-Fingerabdruck des Inhalts, den Schutzmodus, die verbrauchten Abrufe und die vollständige Chronologie aller Ereignisse.

Es passt zu dem, was ohnehin verlangt wird: Verschlüsselung und Zugriffskontrolle nach Artikel 32 DSGVO, Verwaltung der Authentisierungsinformationen nach ISO/IEC 27001 (A.5.17) und die Protokollierung, die der IT-Grundschutz des BSI vorsieht.

Beispielzertifikat ansehen
Es belegt
  • Dass genau dieser Inhalt geteilt wurde, über den SHA-256-Fingerabdruck
  • Wann er erstellt, wann und über welchen Kanal er versendet wurde
  • Dass jemand ihn geöffnet hat, von welcher IP und mit welchem Browser
  • Dass mit einem Code verifiziert wurde, falls verlangt
  • Dass der Inhalt vernichtet wurde, wann und aus welchem Grund
Es belegt nicht
  • Was im Inhalt stand: Das Zertifikat führt ihn bewusst nicht auf
  • Dass der Öffnende die angegebene Person ist, außer bei verlangtem Code
  • Dass der Empfänger ihn nicht weitergeleitet hat
  • Nichts darüber, was nach dem Lesen mit den Daten geschieht
Vergleich

Gegenüber der E-Mail und gegenüber öffentlichen Diensten

Was sich ändert, ist nicht der Komfort, sondern das, was Sie hinterher belegen können.

Kriterium E-Mail oder Chat Kostenloser öffentlicher Dienst Einmal-Geheimnisse
Wo die Daten liegenFür immer in jedem Postfach und Backup, das sie passierenAuf dem Server eines Dritten, außerhalb Ihres VertragsIn Ihrem Dokuflex, verschlüsselt, Löschung beim Lesen
Wer lesen kannJeder mit Zugang zu Postfach, Mobiltelefon oder BackupDer Anbieter, sofern Sie ihm nicht vertrauenMit Passphrase niemand: auch Dokuflex kann nicht entschlüsseln
Verbrennen Vorschau und Virenschutz den Link?Nicht anwendbarJa: Sie folgen dem Link selbst, das Geheimnis ist vorher verbrauchtNein. Die Anzeige erfordert ein POST: Die URL allein verrät nichts
Prüfen, wer öffnetNichtsNichtsSechsstelliger Code an E-Mail oder Mobiltelefon, auch bei Weiterleitung
Was Sie im Audit zeigenEine gesendete E-Mail. Nichts darüber, wer sie lasBestenfalls einen ScreenshotNachweiszertifikat als PDF, signiert und zeitgestempelt
NachvollziehbarkeitKeineMinimal, und beim AnbieterErstellung, Versand, Öffnung, Code, Fehlversuche, Sperre, Vernichtung
Passt zu dem, was Sie haben—Eigenes Konto, eigene Benutzer, eigene RechnungGleicher Benutzer, gleiche Rechte, gleiches Protokoll und REST-API
Wer es am ersten Tag nutzt

Sechs Teams, die keine Schlüssel mehr in E-Mails tippen

  • IT und SystemeZugangsdaten an einen externen Dienstleister übergeben oder die Erstzugänge für neue Mitarbeitende.
  • Support und KundenserviceEin temporäres Passwort senden, ohne dass es für immer im Ticket stehen bleibt.
  • Verwaltung und FinanzenEine IBAN, eine Online-Banking-PIN oder das Passwort des digitalen Zertifikats.
  • PersonalwesenDas Passwort für Mitarbeiterportal oder Lohnabrechnung, mit Lesebestätigung.
  • Kanzleien und SteuerberatungZugangsdaten je Mandant, mit Übergabenachweis für die Akte.
  • Sicherheit und ComplianceJede Übergabe sensibler Daten, die hinterher begründbar sein muss.
Technisches Datenblatt
Verschlüsselung
AES-256-GCM, zufälliger IV je Geheimnis
In der Datenbank
Nie im Klartext, nie in den Protokollen
Passphrase
PBKDF2-HMAC-SHA256 · 150.000 Iterationen
Link-Token
24 Zufallsbytes · ~192 Bit · base64url
Inhalt
Text, bis 20.000 Zeichen
Ablauf
1 h · 24 h · 3 T · 7 T · 30 T (Obergrenze je Organisation)
Abrufe
Standard 1, bis zu 5
Einmalcode
6 Ziffern · 10 Min. · 5 Versuche · E-Mail oder SMS
Sperre
5 Fehlversuche = 15 Min. gesperrt, protokolliert
Öffentliche Seite
no-store · noindex · no-referrer · keine Inline-Skripte
Zertifikat
Von der Organisation signiertes PDF + TSA-Zeitstempel
Integration
REST-API und Administrationsoberfläche mit Nutzungs-KPI
Ergänzung
Sicherer Dateiversand, für Dateien
Compliance

Was gefragt wird, wenn es zu belegen ist

Ein Prüfer fragt nicht, ob Sie ein Werkzeug haben. Er fragt, wie in Ihrem Unternehmen Zugangsdaten übergeben werden, wer sie gesehen hat und was danach mit ihnen passiert ist. Ein verschlüsselter Einmal-Kanal mit Zertifikat beantwortet diese drei Fragen mit Daten.

Die Verweise sind mit ihrer amtlichen Quelle verlinkt. Diese Seite ist keine Rechtsberatung: Die Konformität hängt auch von Ihren Richtlinien und von der Nutzung ab.

Verlangt dem Risiko angemessene technische und organisatorische Maßnahmen und nennt ausdrücklich die Verschlüsselung und die Fähigkeit, die Vertraulichkeit auf Dauer sicherzustellen. Ein Klartext-Passwort in einer E-Mail, die niemand löscht, ist an diesem Maßstab schwer zu verteidigen.

«Authentisierungsinformationen»: behandelt ausdrücklich deren Zuteilung und Verteilung, einschließlich der Pflicht, sie über einen sicheren Kanal zu übergeben und nicht im Klartext zu übertragen. Das ist wörtlich dieser Vorgang — und eines der Controls, an denen ein Zertifizierungsaudit am leichtesten scheitert.

Der Baustein Identitäts- und Berechtigungsmanagement verlangt geregelte Vergabe und sichere Übermittlung von Zugangsdaten sowie Protokollierung. Das BSI rät seit 2020 außerdem vom erzwungenen regelmäßigen Passwortwechsel ab — mehr dazu in unserer Passwortrichtlinie für Unternehmen.

Führt Kryptografie- und Verschlüsselungskonzepte sowie sichere Kommunikation unter den Risikomanagementmaßnahmen auf, neben der Multi-Faktor-Authentisierung. In Deutschland umgesetzt durch das NIS2UmsuCG.

Wie man ein Passwort im Unternehmen sicher teilt

Der sichere Weg, ein Passwort zu teilen, besteht darin, es nie in den Kanal zu schreiben, über den man es verschickt. Mit den Einmal-Geheimnissen von Dokuflex wird der Inhalt vor dem Speichern mit AES-256-GCM verschlüsselt, reist als Link mit einem 24 Byte langen Zufallstoken und wird in dem Moment aus der Datenbank gelöscht, in dem er gelesen wird. Sie können eine Passphrase verlangen, die Sie über einen anderen Kanal übergeben, einen sechsstelligen Verifizierungscode an E-Mail oder Mobiltelefon des Empfängers, oder beides, und einen Ablauf zwischen 1 Stunde und 30 Tagen festlegen, damit der Link auch dann stirbt, wenn ihn niemand öffnet.

Unternehmensalternative zu öffentlichen Geheimnis-Diensten

Gegenüber einem kostenlosen Dienst im Internet liegt der Unterschied in Kontrolle und Nachweis: Die Daten bleiben in Ihrem eigenen Dokuflex statt auf dem Server eines Dritten ohne Vertrag; die Anzeige des Geheimnisses erfordert eine POST-Anfrage, sodass Mailvorschauen und Virenscanner es nicht vorzeitig verbrauchen; und zu jedem Geheimnis laden Sie ein signiertes und zeitgestempeltes Nachweiszertifikat als PDF herunter. Alles mit den Benutzern, Berechtigungen und Protokollen, die Sie schon haben. Ausführlich im Leitfaden warum man Passwörter nicht per E-Mail verschicken sollte.

Übergabe von Zugangsdaten mit Auditnachweis

Das Teilen von Zugangsdaten ist ein ausdrückliches Control der ISO/IEC 27001 (A.5.17), eine technische Maßnahme nach Artikel 32 DSGVO und Teil des Berechtigungsmanagements im BSI-Grundschutz. Das Nachweiszertifikat hält den SHA-256-Fingerabdruck des Inhalts, den Schutzmodus, die verbrauchten Abrufe und die vollständige Chronologie fest: Erstellung, Versand, Öffnung, Verifizierung, Fehlversuche, Sperre und Vernichtung. Geht es um Dateien statt um Text, ist die Ergänzung der sichere Dateiversand; wollen Sie Passwörter überhaupt reduzieren, führt der Weg über Passkeys und SSO mit Zwei-Faktor-Authentisierung.

FAQ

Was uns am häufigsten gefragt wird

Wie verschickt man ein Passwort sicher an jemanden?+

Mit einem Einmal-Link: Der Inhalt wird verschlüsselt übertragen, einmal angezeigt und in dem Moment aus der Datenbank gelöscht, in dem er gelesen wird. Was man nie tun sollte, ist, ihn in den Text einer E-Mail oder einer Chat-Nachricht zu schreiben, denn dort bleibt er im Postfach des Empfängers, auf dessen Mobiltelefon, im Gesprächsverlauf und in den Backups des Mailservers liegen, ohne Ablauf und ohne dass jemand weiß, wer ihn gesehen hat. Wenn Sie zusätzlich sicherstellen wollen, dass die richtige Person ihn öffnet und nicht derjenige, der eine Weiterleitung erhält, ergänzen Sie einen Verifizierungscode an deren E-Mail-Adresse oder Mobiltelefon.

Was passiert genau, wenn der Empfänger den Link öffnet?+

Der Inhalt wird entschlüsselt, auf dem Bildschirm angezeigt, und der verschlüsselte Inhalt wird in der Datenbank auf null gesetzt. Ab diesem Moment ist der Link wertlos: Der Datensatz des Geheimnisses, der SHA-256-Fingerabdruck des Geteilten und die Chronologie der Ereignisse bleiben erhalten, die Daten selbst nicht. Wer es erstellt hat, erhält eine Lesebestätigung mit Datum, IP-Adresse und Browser.

Kann Dokuflex den Inhalt eines Geheimnisses lesen?+

Das hängt vom Modus ab. Ohne Passphrase wird jedes Geheimnis mit einem Schlüssel verschlüsselt, der aus dem Hauptschlüssel der Installation und einem eigenen Salt je Datensatz abgeleitet wird; ein Systemadministrator könnte es theoretisch entschlüsseln. Aktivieren Sie die Passphrase, wird der Schlüssel ausschließlich aus dieser Phrase mit PBKDF2-HMAC-SHA256 und 150.000 Iterationen abgeleitet: Weder die Phrase noch ein Hash davon noch irgendetwas, womit man sie aus der Datenbank heraus angreifen könnte, wird gespeichert. In diesem Modus kann niemand, auch wir nicht, das Geheimnis öffnen. Der Preis dafür: Geht die Passphrase verloren, ist der Inhalt nicht wiederherstellbar.

Verbrennt der Virenschutz der E-Mail den Link nicht schon vorher?+

Nein. Das ist der klassische Fehler öffentlicher Geheimnis-Dienste: Anti-Malware-Filter und Linkvorschauen der Mailprogramme folgen den URLs von sich aus, und das Geheimnis wird verbraucht, bevor der Empfänger es überhaupt sieht. Hier verrät das Öffnen der URL nichts: Die Anzeige des Inhalts erfordert eine ausdrückliche Nutzeraktion über eine POST-Anfrage, sodass automatisches Crawling das Geheimnis nicht verbrennen kann.

Worin unterscheidet sich das von einem kostenlosen Dienst wie onetimesecret.com?+

In drei Punkten. Wo die Daten liegen: hier in Ihrem eigenen Dokuflex und nicht auf dem Server eines Dritten, mit dem Sie keinen Vertrag haben. Was Sie hinterher belegen können: Sie laden ein Nachweiszertifikat als PDF herunter, signiert von Ihrer Organisation und mit Zeitstempel, statt eines Screenshots. Und womit es zusammenpasst: dieselben Benutzer, dieselben Berechtigungen, dasselbe Auditprotokoll und eine REST-API, ohne separates Konto und ohne separate Rechnung.

Ersetzt das einen Passwortmanager?+

Nein, es ergänzt ihn. Ein Passwortmanager ist dafür gebaut, Zugangsdaten über die Zeit zu speichern und zu verwenden; Einmal-Geheimnisse sind für den Moment der Übergabe gebaut, und genau dort lassen Manager eine Lücke, in der die Leute wieder zu E-Mail oder Chat greifen. Üblich ist beides: Der Manager verwahrt, das Einmal-Geheimnis übergibt.

Was belegt das Nachweiszertifikat und was nicht?+

Es belegt, dass genau dieser Inhalt geteilt wurde, über seinen SHA-256-Fingerabdruck; wann er erstellt, wann und über welchen Kanal er versendet wurde; dass jemand ihn geöffnet hat, von welcher IP-Adresse und mit welchem Browser; dass mit einem Code verifiziert wurde, falls Sie das verlangt haben; und dass der Inhalt vernichtet wurde, wann und aus welchem Grund. Es belegt nicht, was im Inhalt stand, denn das Zertifikat führt ihn bewusst nicht auf; auch nicht, dass die Person, die den Link geöffnet hat, die ist, für die sie sich ausgibt, es sei denn, Sie haben einen Verifizierungscode verlangt; auch nicht, dass der Empfänger ihn nicht weitergeleitet hat; und nichts darüber, was nach dem Lesen mit den Daten geschieht.

Welche Vorgaben deckt das ab?+

Artikel 32 DSGVO verlangt dem Risiko angemessene technische Maßnahmen und nennt ausdrücklich Verschlüsselung und Zugriffskontrolle. Control A.5.17 der ISO/IEC 27001:2022 behandelt gezielt die Zuteilung und Verteilung von Authentisierungsinformationen, also genau diesen Vorgang. Der IT-Grundschutz des BSI regelt mit ORP.4 das Identitäts- und Berechtigungsmanagement, einschließlich der sicheren Übermittlung von Zugangsdaten. Und die NIS2-Richtlinie führt Kryptografiekonzepte unter ihren Risikomanagementmaßnahmen auf. Die Konformität insgesamt hängt zusätzlich von Ihren Richtlinien und von der Nutzung ab.

Nächster Schritt

Holen Sie die Passwörter an einem Nachmittag aus der E-Mail

Es gibt nichts zu installieren und kein zweites Konto anzulegen: Es ist ein weiteres Dokuflex-Modul, mit den Benutzern und Berechtigungen, die Sie bereits haben. Fragen Sie eine Demo von zehn Minuten an und schicken Sie sich selbst ein Geheimnis.