Maaliskuussa 2026 Tuta ilmoitti saaneensa jälkikvanttisalauksen käyttöön kaikilla tileillään. Kyseessä on ensimmäinen sähköpostipalvelu maailmassa, joka salaa koko postilaatikon oletuksena algoritmeilla, joiden pitäisi kestää myös tulevaisuuden kvanttitietokoneiden murtoyritykset. Tuta Mailin toimitusjohtaja Arne Möhle kuvaili muutosta suurena harppauksena: “With TutaCrypt we are revolutionizing the security of email. For the first time, people can now send and receive emails that are encrypted so strongly that not even quantum computers will be able to break the encryption and decipher the messages.” (Tuta.com)
Tässä oppaassa käydään läpi, miten Tuta (entiseltä nimeltään Tutanota) otetaan käyttöön alusta loppuun: tilin luonti, työpöytä- ja mobiilisovellukset, kaksivaiheinen tunnistautuminen, omat aliakset ja verkkotunnukset, kalenterin salaus sekä vanhojen sähköpostien tuonti muista palveluista. Opas sopii sekä yksityiskäyttäjälle että pienyritykselle, joka haluaa siirtyä pois Gmailista tai Outlookista ilman, että viestien sisältö jää palveluntarjoajan luettavaksi.
Opas etenee kahdessatoista käytännön vaiheessa tilin luonnista aina yrityskäytön hallintaan asti, ja jokaisen vaiheen jälkeen on kerrottu, mitä ruudulla pitäisi näkyä sekä mitä tehdä, jos näin ei käy. Lopussa käydään läpi yleisimmät sudenkuopat, kahdeksan tyypillistä vianetsintätilannetta sekä täydellinen projektiesimerkki pienen yrityksen siirtymästä.
Miksi Tuta ja miksi juuri nyt
Tuta on saksalainen, Hannoverista käsin toimiva sähköpostipalvelu, joka on rakentanut koko liiketoimintansa päästä päähän -salauksen ympärille. Toisin kuin monet “yksityisyyttä” mainostavat palvelut, Tuta salaa myös viestin otsikkorivin, liitteet ja kalenterimerkinnät, ei pelkästään viestin runkoa. Palvelu ei näe käyttäjän dataa edes teoriassa, koska salausavaimet syntyvät ja pysyvät käyttäjän laitteella.
Uusin käänne on TutaCrypt-protokolla, joka yhdistää klassisen x25519-avainten vaihdon ja AES-256-salauksen NIST:n standardoimaan CRYSTALS-Kyber-algoritmiin. Kyber on jälkikvanttinen avaintenvaihtomenetelmä (KEM), jonka Yhdysvaltain kansallinen standardointi-instituutti NIST julkaisi viralliseksi standardiksi FIPS 203 -nimellä (NIST, csrc.nist.gov). Tuta korvasi vanhan RSA-2048-avaintenvaihdon hybridimallilla, jossa sekä klassinen että jälkikvanttinen algoritmi suojaavat viestiä yhtä aikaa. Jos toinen algoritmeista joskus murtuu, toinen pitää silti pintansa.
Tuta-yhtiön perustajan Matthias Pfaun mukaan hankkeen tavoite oli alusta asti laaja: “This will soon allow 10 million Tutanota users to automatically send post-quantum encrypted emails.” (Tuta.com) Käytännössä siirtymä uuteen protokollaan tapahtuu automaattisesti taustalla, eikä käyttäjän tarvitse itse aktivoida mitään erillistä “kvanttitila”-asetusta. Sama tiimi kertoi rakentaneensa alkuperäisen prototyypin jo aiemmin: “Currently, we are already implementing this hybrid encryption protocol into our Tutanota email clients.” (Tuta.com) Möhle on kuvaillut yhtiön tavoitteita myös laajemmin: “At Tuta Mail, we see ourselves as pioneers in secure communication, and with TutaCrypt we are setting standards for the communication of the future.” (TechRadar)
Pohjoismaisesta näkökulmasta ajankohta on osuva. Suomessa ja muissa Pohjoismaissa valtiolliseen vakoiluun ja tietoliikenteen kaappaukseen liittyvät uutiset ovat lisääntyneet, ja sähköpostin sisällön suojaaminen ei ole enää pelkkä IT-nörttien harrastus vaan käytännön riskienhallintaa yrityksille ja yksityishenkilöille. Tuta on tässä yksi harvoista palveluista, jotka tarjoavat sekä täyden postilaatikon salauksen että jälkikvanttisen suojan ilman lisämaksua peruskäytössä.
Yksi syy, miksi jälkikvanttinen salaus on nyt ajankohtaista vasta nyt eikä esimerkiksi viisi vuotta sitten, liittyy niin sanottuun “harvest now, decrypt later” -uhkamalliin. Ajatus on yksinkertainen mutta pelottava: hyökkääjä voi kerätä ja tallentaa salattua liikennettä jo tänään, vaikka ei pystyisikään purkamaan sitä vielä. Kun riittävän tehokas kvanttitietokone joskus rakennetaan, tallennettu data puretaan jälkikäteen. Tämä koskee erityisesti pitkäikäistä dataa: sopimuksia, potilastietoja, oikeudellista kirjeenvaihtoa ja liikesalaisuuksia, joiden arvo säilyy vuosikymmeniä. Juuri tällaisen datan kohdalla jälkikvanttinen salaus kannattaa ottaa käyttöön jo nyt, ei vasta sitten kun uhka on konkreettinen.
Tuta ei ole ainoa toimija, joka valmistautuu tähän. Myös selainvalmistajat ja VPN-palvelut ovat alkaneet integroida jälkikvanttisia algoritmeja TLS-yhteyksiin. Sähköposti on kuitenkin erityistapaus, koska viestit säilyvät usein vuosia palvelimella tai paikallisessa arkistossa, toisin kuin lyhytikäinen selainyhteys. Siksi sähköpostin salauksen taso on erityisen kriittinen juuri “harvest now, decrypt later” -skenaarion kannalta.
TutaCryptin tekninen toteutus: miten Kyber ja x25519 toimivat yhdessä
Ennen käytännön asennusvaiheisiin siirtymistä kannattaa ymmärtää lyhyesti, mitä ruudun takana tapahtuu. TutaCrypt on niin sanottu hybridiprotokolla, mikä tarkoittaa, ettei se korvaa vanhaa salausta kokonaan uudella, vaan ajaa kahta erilaista avaintenvaihtomenetelmää rinnakkain. Ensimmäinen on x25519, elliptisiin käyriin perustuva menetelmä, jota on käytetty laajasti jo vuosia esimerkiksi Signalissa ja TLS 1.3:ssa. Toinen on CRYSTALS-Kyber, joka perustuu niin sanottuun moduuli-hila-ongelmaan (module lattice problem) – matemaattiseen rakenteeseen, jota tunnettujen kvanttialgoritmien, kuten Shorin algoritmin, ei uskota pystyvän ratkaisemaan tehokkaasti. Kyber tunnetaan virallisesti nimellä ML-KEM, ja sen tausta ja standardointiprosessi on dokumentoitu NIST:n julkaisemassa jälkikvanttisten algoritmien standardointikatsauksessa.
Kun kaksi Tuta-käyttäjää vaihtavat viestejä, molemmat avaintenvaihdot suoritetaan samanaikaisesti, ja lopullinen istuntoavain johdetaan yhdistämällä molempien tulokset. Käytännössä hyökkääjän pitäisi murtaa sekä x25519 että Kyber saadakseen viestin sisällön selville. Koska kumpikin algoritmi perustuu eri matemaattiseen ongelmaan, yhden mahdollisen tulevan heikkouden löytyminen toisesta ei automaattisesti vaaranna koko järjestelmää. Tuta valitsi tämän varovaisen lähestymistavan, koska Kyber on suhteellisen uusi standardi eikä sen pitkän aikavälin turvallisuudesta ole vielä samanlaista historiallista näyttöä kuin klassisista menetelmistä.
Käytännön kannalta tämä kaikki tapahtuu automaattisesti taustalla, eikä käyttäjän tarvitse tehdä mitään erikoista. Avainten generointi ja vaihto näkyvät käyttäjälle korkeintaan lyhyenä latausviiveenä tilin luonnin yhteydessä, kun selain laskee avainpareja. Tekninen yksityiskohta on silti hyvä tuntea, koska se selittää, miksi Tuta mainostaa itseään jälkikvanttisesti turvalliseksi jo tänään: kyse ei ole tulevaisuuden lupauksesta vaan tuotannossa olevasta, kaikkien tilien oletustoiminnosta maaliskuusta 2026 lähtien.
Tuta ei ole pitänyt kehitystyötä salassa, vaan on julkaissut sekä protokollan yksityiskohtia että tutkimustaustaa avoimesti omassa blogissaan. Yhtiö on myös kertonut jatkokehityksestä, kuten täydellisestä eteenpäin salaamisesta (Perfect Forward Secrecy), joka tarkoittaa, että vaikka yksittäinen istuntoavain jostain syystä paljastuisi, se ei vaaranna aiempien tai tulevien viestien salausta. Tämä avoimuus poikkeaa monista kaupallisista salausratkaisuista, joiden sisäinen toteutus jää usein liikesalaisuudeksi.
Esitiedot ja mitä tarvitset ennen aloitusta
Ennen kuin aloitat, varmista että sinulla on seuraavat asiat kunnossa. Lista on tarkoituksella yksityiskohtainen, koska moni asennuksen kompastuskivi liittyy juuri puutteelliseen esivalmisteluun.
- Toimiva internet-yhteys ja selain: Chrome 120+, Firefox 120+, Safari 17+ tai Edge 120+ (Tuta Web toimii kaikissa moderneissa selaimissa)
- Android 9.0 tai uudempi, jos aiot asentaa mobiilisovelluksen Google Playsta tai F-Droidista
- iOS 16 tai uudempi, jos käytät iPhonea tai iPadia
- Työpöytäsovellusta varten: Windows 10/11, macOS 12+ tai Linux (Tuta Desktop on Electron-pohjainen, saatavilla .deb-, .rpm- ja AppImage-paketteina)
- Sähköpostiosoite tai puhelinnumero palautusta varten (ei pakollinen, mutta suositeltu tilin palautusmahdollisuuden takia)
- Vanhojen viestien tuontia varten: pääsy nykyiseen sähköpostitiliisi (Gmail, Outlook, ProtonMail tms.) IMAP-tunnuksilla tai vientiin sovelluskohtaisen salasanan luontioikeus
- Jos aiot käyttää omaa verkkotunnusta: pääsy verkkotunnuksen DNS-hallintapaneeliin (esim. Louhi, Zoner, Cloudflare)
- 15-30 minuuttia keskeytymätöntä aikaa perusasennukseen, 45-60 minuuttia jos teet myös tuonnin ja oman verkkotunnuksen
Tuta ei vaadi puhelinnumeroa tilin luontiin, mikä eroaa esimerkiksi monista muista palveluista. Tämä on tietoinen valinta: mitä vähemmän tunnistetietoja palvelu kerää, sitä vähemmän dataa on mahdollista vuotaa tai luovuttaa viranomaisille.
Vaihe 1: Tilin luonti ja käyttäjätunnuksen valinta
Aloita menemällä osoitteeseen tuta.com ja valitse “Sign up” tai “Luo tili”. Tuta tarjoaa neljä tasoa: ilmaisen Free-tilin (1 Gt tallennustilaa), Revolutionary-tilin (noin 3 €/kk vuosilaskutuksella, 20 Gt, 15 aliasta, jopa 3 omaa verkkotunnusta), Legend-tilin (noin 8 €/kk, 500 Gt, 30 aliasta, jopa 10 verkkotunnusta) sekä yrityksille suunnatut Essential-, Advanced- ja Unlimited-tilaukset (6-12 €/käyttäjä/kk). Aloita ilmaisella tilillä, jos haluat vain testata palvelua ennen sitoutumista.
Valitse käyttäjänimesi huolella: se on samalla sähköpostiosoitteesi loppuosa ennen @tuta.io-, @tuta.com- tai @tutanota.com-päätettä. Käyttäjänimeä ei voi vaihtaa jälkikäteen, joten kannattaa käyttää muutama minuutti nimen pohtimiseen. Yritys- tai ammattikäytössä kannattaa harkita suoraan omaa verkkotunnusta (katso vaihe 8), jolloin käyttäjänimen valinta @tuta.io-osoitteelle ei ole enää kriittinen.
Tilitason valinta kannattaa tehdä käyttötarpeen, ei hinnan perusteella. Free-tili riittää testaamiseen ja kevyeen henkilökohtaiseen käyttöön, mutta 1 Gt täyttyy nopeasti, jos tuot vanhoja viestejä liitteineen. Revolutionary on useimmille yksityiskäyttäjille ja freelancereille järkevin lähtökohta, koska 20 Gt ja mahdollisuus omaan verkkotunnukseen kattavat tyypillisen tarpeen. Legend-tasoa kannattaa harkita vasta, jos tallennustila on toistuvasti loppumassa tai tarvitset useampia omia verkkotunnuksia. Voit vaihtaa tilitasoa jälkikäteen, joten päätöstä ei tarvitse tehdä täydellisenä heti alussa.
# Esimerkki rekisteröintilomakkeen kentistä (tuta.com/signup)
Käyttäjänimi: etunimi.sukunimi
Salasana: [vähintään 12 merkkiä, katso vaihe 2]
Salasanan vahvistus: [sama salasana uudelleen]
Palautusosoite: [valinnainen, mutta suositeltu]
Tilaustaso: Free / Revolutionary / Legend
Rekisteröinnin jälkeen Tuta luo laitteellasi automaattisesti salausavainparin. Avainten generointi kestää muutaman sekunnin, koska selain laskee samalla sekä klassisen x25519-avaimen että jälkikvanttisen Kyber-avaimen. Älä sulje selainikkunaa tämän vaiheen aikana.
Vaihe 2: Vahva salasana ja palautusavaimen tallennus
Koska Tuta ei näe salasanaasi eikä voi palauttaa sitä puolestasi, salasanan valinta on koko turvallisuusmallin kulmakivi. Suositus on vähintään 16 merkkiä pitkä satunnainen salasana, joka on tuotettu esimerkiksi Bitwardenilla tai KeePassXC:llä (katso aiempi Bitwarden-asennusoppaamme tai KeePassXC-oppaamme, jos salasananhallinta ei ole vielä käytössä).
Tilin luonnin jälkeen Tuta tarjoaa palautuskoodin (recovery code), 24 sanan tai merkin mittaisen jonon, jolla pääset tilillesi käsiksi, jos unohdat salasanasi eikä palautusosoitetta ole asetettu. Tämä koodi näytetään vain kerran. Tallenna se paperille tai salattuun tiedostoon, älä pelkkään selaimen muistiin tai kuvakaappaukseen pilvipalvelussa.
- Kirjoita palautuskoodi käsin paperille ja säilytä se lukitussa paikassa
- Vaihtoehtoisesti tallenna koodi salasananhallintaohjelman turvalliseen muistiin
- Älä lähetä koodia itsellesi sähköpostitse toiseen palveluun
- Älä tallenna koodia pilvipalveluun ilman erillistä salausta
Vaihe 3: TutaCrypt-salauksen tarkistus ja jälkikvanttitilan vahvistus
Koska Tuta siirsi kaikki tilit TutaCrypt-protokollaan maaliskuuhun 2026 mennessä, uudet tilit saavat jälkikvanttisuojan automaattisesti eikä erillistä kytkintä tarvitse etsiä. Voit silti varmistaa tilanteen: siirry Asetukset (Settings) → Salaus (Encryption) ja tarkista, että kohdassa näkyy maininta hybridiprotokollasta (x25519 + Kyber).
On tärkeä ymmärtää, mitä TutaCrypt suojaa ja mitä ei. Kirjeenvaihto kahden Tuta-käyttäjän välillä on aina täysin päästä päähän salattu, jälkikvanttisesti mukaan lukien. Kun lähetät viestin Tuta-tilistä ulkopuoliseen osoitteeseen (esimerkiksi Gmailiin), viesti kulkee joko salaamattomana tai Tutan tarjoaman salasanasuojauksen kautta, koska vastaanottava palvelu ei tue samaa protokollaa. Tuta tarjoaa tätä varten kertakäyttöisen salasanalla suojatun linkin, jonka vastaanottaja avaa selaimessa.
Tämä rajoitus ei ole Tutan vika vaan koko sähköpostijärjestelmän perusrakenteen seuraus: sähköposti on avoin protokolla, jonka alkuperäinen suunnittelu 1980-luvulta ei tuntenut nykyaikaista salausta lainkaan. Kaikki päästä päähän -salausratkaisut, myös PGP ja ProtonMail, kohtaavat saman rajoitteen, kun toinen osapuoli ei käytä yhteensopivaa järjestelmää. Käytännön seuraus on, että kannattaa aktiivisesti kannustaa tärkeimpiä yhteistyökumppaneita ja perheenjäseniä siirtymään Tutaan tai muuhun salattuun palveluun, jos täysi suoja halutaan koko kirjeenvaihtoon eikä vain osaan siitä.
# Ulkopuoliselle vastaanottajalle lähetetyn salatun viestin kulku
1. Kirjoitat viestin Tuta-käyttöliittymässä
2. Valitset "External encrypted email" -toiminnon
3. Asetat jaetun salasanan (ei sama kuin tilisi salasana!)
4. Vastaanottaja saa linkin ja syöttää salasanan selaimessa
5. Viesti näytetään selaimessa, ei tallenneta vastaanottajan postilaatikkoon
Vaihe 4: Kaksivaiheisen tunnistautumisen käyttöönotto
Salasana yksin ei riitä, jos joku onnistuu urkkimaan sen tietojenkalastelulla. Siirry Asetukset → Turvallisuus (Security) ja aktivoi kaksivaiheinen tunnistautuminen (2FA). Tuta tukee sekä TOTP-sovelluksia (esim. Aegis, Google Authenticator) että fyysisiä FIDO2/U2F-avaimia kuten YubiKey.
- Avaa Asetukset → Turvallisuus → Kaksivaiheinen tunnistautuminen
- Valitse “Lisää TOTP-sovellus” ja skannaa QR-koodi autentikaattorisovelluksellasi
- Syötä sovelluksen näyttämä 6-numeroinen koodi vahvistukseksi
- Tallenna varakoodit (backup codes) turvalliseen paikkaan siltä varalta, että kadotat puhelimesi
- Yrityskäyttäjille: harkitse fyysistä turva-avainta ylimmän tason tileille, koska se ei ole altis SIM-swap- tai phishing-hyökkäyksille
Vaihe 5: Työpöytäsovelluksen asennus (Windows, macOS, Linux)
Tuta Desktop on erillinen sovellus, joka toimii ilman selainta ja tukee natiiveja ilmoituksia. Lataa asennuspaketti osoitteesta tuta.com/desktop, ja valitse käyttöjärjestelmäsi mukainen paketti.
# Windows: lataa ja aja asennusohjelma
tuta-desktop-win-setup.exe
# macOS: lataa .dmg ja raahaa Ohjelmat-kansioon
tuta-desktop-mac.dmg
# Linux (Debian/Ubuntu): asenna .deb-paketti
sudo dpkg -i tuta-desktop-linux.deb
sudo apt-get install -f # korjaa mahdolliset riippuvuudet
# Linux (Fedora/RHEL): asenna .rpm-paketti
sudo rpm -i tuta-desktop-linux.rpm
# Linux (yleinen, AppImage): tee tiedostosta suoritettava
chmod +x tuta-desktop-linux.AppImage
./tuta-desktop-linux.AppImage
Ensimmäisellä käynnistyksellä sovellus pyytää kirjautumaan samoilla tunnuksilla kuin selainversiossa. Työpöytäsovellus säilyttää salatun paikallisen välimuistin, jotta viestit ovat nopeasti selattavissa myös ilman verkkoyhteyttä. Muista lukita tietokoneesi näytönsäästäjällä tai salasanalla, koska paikallinen välimuisti puretaan salauksesta sovelluksen ollessa auki.
Vaihe 6: Mobiilisovellus Androidille ja iOS:lle
Asenna Tuta Google Play -kaupasta, App Storesta tai yksityisyyttä arvostaville F-Droidista (Android). F-Droid-versio ei sisällä Google Play -palveluiden riippuvuuksia, mikä on hyvä valinta, jos vältät Googlen taustapalveluita muutenkin.
- Android: Google Play -haku “Tuta Mail” tai lataa APK suoraan F-Droid-sovelluskaupasta
- iOS: App Store -haku “Tuta Mail”, tuki iPhonelle ja iPadille
- Kirjaudu samoilla tunnuksilla kuin työpöydällä
- Salli push-ilmoitukset asetuksista, jos haluat reaaliaikaiset saapumisilmoitukset
- Aseta sovelluslukko (PIN tai biometrinen tunnistus) kohdasta Asetukset → Turvallisuus → Sovelluslukko
Huomaa, että Tuta ei käytä Googlen FCM-push-ilmoituspalvelua oletusarvoisesti F-Droid-versiossa, mikä tarkoittaa hieman viivästyneempää ilmoitusten saapumista mutta myös vähemmän tietoliikennettä Googlelle. Play Store -versiossa FCM on käytössä nopeampien ilmoitusten vuoksi, ellet erikseen kytke sitä pois.
Kumpi kannattaa valita: selain, työpöytäsovellus vai mobiili
Moni käyttäjä kysyy, riittääkö pelkkä selainversio vai kannattaako asentaa erillinen sovellus. Vastaus riippuu käyttötavasta. Selainversio (mail.tuta.com) on kevyin vaihtoehto eikä vaadi asennusta lainkaan, mutta se sulkeutuu aina, kun selainikkuna suljetaan, eikä tarjoa natiiveja työpöytäilmoituksia yhtä luotettavasti kuin erillinen sovellus.
Työpöytäsovellus sopii parhaiten päivittäiskäyttöön kannettavalla tai pöytäkoneella: se pysyy taustalla, näyttää ilmoitukset heti ja mahdollistaa offline-selauksen paikallisen salatun välimuistin ansiosta. Se on myös ainoa tapa tuoda vanhoja viestejä Tutaan, kuten seuraavassa vaiheessa käy ilmi. Mobiilisovellus puolestaan on välttämätön, jos haluat saada ilmoituksia liikkeellä ollessasi, mutta sen tietoturva-asetuksiin (sovelluslukko, biometrinen tunnistus) kannattaa kiinnittää erityistä huomiota, koska puhelin on alttiimpi katoamiselle tai varastetuksi joutumiselle kuin kannettava tietokone kotona.
| Ominaisuus | Selainversio | Työpöytäsovellus | Mobiilisovellus |
|---|---|---|---|
| Asennus vaaditaan | Ei | Kyllä | Kyllä |
| Offline-selaus | Ei | Kyllä | Rajoitettu |
| Viestien tuonti (.mbox) | Ei tuettu | Kyllä | Ei tuettu |
| Natiivit ilmoitukset | Rajoitettu | Kyllä | Kyllä |
| Sovelluslukko / biometria | Ei | Ei | Kyllä |
Vaihe 7: Vanhojen viestien tuonti Gmailista tai Outlookista
Tuta tarjoaa tuontityökalun, jolla voit siirtää vanhat viestisi EML- tai MBOX-muodossa. Prosessi tapahtuu kahdessa vaiheessa: ensin viet viestit alkuperäisestä palvelusta, sitten tuot ne Tutaan.
# Vaihe A: Vie viestit Gmailista Google Takeout -palvelulla
1. Siirry osoitteeseen takeout.google.com
2. Valitse vain "Mail" ja poista muut kohteet valinnasta
3. Valitse tiedostomuodoksi .mbox
4. Odota Googlen ilmoitusta ja lataa paketti
# Vaihe B: Tuo mbox-tiedosto Tutaan
1. Avaa Tuta Desktop -sovellus (tuonti ei toimi selainversiossa)
2. Valitse Sähköposti → Tuo viestejä (Import mail)
3. Valitse ladattu .mbox-tiedosto
4. Valitse kohdekansio postilaatikossasi
5. Odota tuonnin valmistumista (suurilla tileillä voi kestää tunteja)
Outlookin kohdalla vie viestit ensin .pst-muodosta .eml-muotoon esimerkiksi Thunderbirdin ImportExportTools NG -lisäosalla, koska Tuta ei lue natiivia .pst-tiedostomuotoa suoraan. Tuonti on syytä ajaa yöllä tai muulloin, kun et tarvitse konetta muuhun, sillä suurten postilaatikoiden (yli 5 Gt) tuonti voi kestää useita tunteja salaustoimintojen takia: jokainen viesti salataan erikseen tuonnin yhteydessä.
Vaihe 8: Oman verkkotunnuksen liittäminen
Jos haluat käyttää omaa verkkotunnustasi (esim. [email protected]) @tuta.io-päätteen sijaan, tarvitset Revolutionary-tason tilauksen tai ylemmän. Toiminto edellyttää pääsyä verkkotunnuksesi DNS-asetuksiin.
# DNS-tietueet, jotka Tuta pyytää lisäämään (esimerkki)
Tyyppi Nimi Arvo
TXT @ tutanota-verify=abcd1234...
MX @ mail.tutanota.de (prioriteetti 10)
TXT @ v=spf1 include:tutanota.de ~all
TXT _dmarc v=DMARC1; p=quarantine
CNAME s1._domainkey s1.domainkey.tutanota.de
Lisää tietueet DNS-hallintapaneelissasi (Louhi, Zoner, Cloudflare tai vastaava) ja palaa Tutan asetuksiin vahvistamaan verkkotunnus. DNS-muutosten leviäminen voi kestää muutamasta minuutista 48 tuntiin riippuen aiemmasta TTL-arvosta. Vahvistus epäonnistuu usein juuri tässä vaiheessa, koska muutokset eivät ole vielä ehtineet levitä koko verkkoon; odota ja yritä uudelleen 30-60 minuutin kuluttua.
Vaihe 9: Aliakset, kalenteri ja lisäominaisuudet
Alias-osoitteiden avulla voit vastaanottaa viestejä useisiin eri osoitteisiin yhdessä postilaatikossa: esimerkiksi tilaukset@, laskutus@ ja tuki@ voivat kaikki ohjautua samaan tiliin. Revolutionary-tilaus sallii 15 aliasta, Legend 30. Lisää alias kohdasta Asetukset → Aliakset → Lisää uusi alias.
Tuta Calendar on integroitu kalenteri, joka salaa tapahtumat samalla tavalla kuin sähköpostit. Se on hyödyllinen, jos haluat pitää myös kalenterimerkinnät (esimerkiksi lääkärikäynnit tai luottamukselliset tapaamiset) poissa kolmansien osapuolten näkyviltä. Aktivoi kalenteri sovelluksen vasemman reunan valikosta ja tuo tarvittaessa olemassa oleva kalenteri ICS-tiedostona.
Alias-osoitteiden hallinnassa kannattaa noudattaa selkeää nimeämiskäytäntöä alusta asti. Jos esimerkiksi rekisteröidyt verkkokauppaan aliaksella [email protected], tiedät heti roskapostin tai tietovuodon sattuessa, mistä osoite on peräisin, ja voit poistaa juuri kyseisen aliaksen käytöstä muuttamatta pääosoitettasi. Tämä on huomattavasti kätevämpää kuin yrittää jälkikäteen selvittää, mikä palvelu vuosi osoitteesi eteenpäin.
Vaihe 10: Suodattimet, kansiot ja postilaatikon järjestäminen
Kun perusasetukset ovat kunnossa, kannattaa vielä järjestää postilaatikko toimivaksi. Luo kansioita kohdasta Postilaatikko → Uusi kansio ja aseta automaattiset säännöt kohdasta Asetukset → Suodattimet (Filters). Säännöt voivat esimerkiksi siirtää tietyltä lähettäjältä tulevat viestit suoraan tiettyyn kansioon tai merkitä ne luetuiksi.
- Luo erilliset kansiot työlle, laskutukselle ja henkilökohtaiselle kirjeenvaihdolle
- Aseta roskapostisuodattimen herkkyys kohdasta Asetukset → Roskaposti
- Ota käyttöön automaattinen poissaoloviesti tarvittaessa kohdasta Asetukset → Poissaoloilmoitus
- Määritä allekirjoitus jokaiselle alias-osoitteelle erikseen, jos käytät useampaa osoitetta
Vaihe 11: Tilin varmuuskopiointi ja palautussuunnitelma
Koska Tuta ei näe salasanaasi eikä voi palauttaa dataasi puolestasi, oma varmuuskopiointistrategia on välttämätön. Vie postilaatikko säännöllisesti .mbox-muotoon Tuta Desktopin kautta kohdasta Sähköposti → Vie kaikki viestit (Export all mail). Säilytä varmuuskopio salatulla ulkoisella levyllä tai salatussa pilvitallennuksessa.
Kuinka usein varmuuskopiointi kannattaa tehdä, riippuu postilaatikon aktiivisuudesta. Aktiiviselle yritystilille kuukausittainen vienti on hyvä lähtökohta, kun taas harvemmin käytetylle henkilökohtaiselle tilille riittää useimmiten muutaman kerran vuodessa tehty vienti. Merkitse varmuuskopiointipäivä kalenteriin, koska manuaalinen prosessi unohtuu helposti ilman muistutusta.
Testaa palautuskoodisi toimivuus kirjautumalla ulos ja yrittämällä kirjautua sisään pelkällä palautuskoodilla testiympäristössä, jos mahdollista. Moni käyttäjä huomaa vasta hätätilanteessa, että palautuskoodi on hukassa tai virheellisesti tallennettu. Sama koskee 2FA-varakoodeja: testaa niiden toimivuus kerran vuodessa, ettei tilanne yllätä juuri silloin, kun tiliin pääsyä eniten tarvitaan.
Vaihe 12: Tuta yrityskäytössä – tiimin hallinta
Yritystilauksissa (Essential, Advanced, Unlimited) pääkäyttäjä voi hallita koko tiimin tilejä keskitetysti. Admin-paneelista voidaan lisätä käyttäjiä, jaettuja postilaatikoita (shared mailboxes) sekä valvoa aliasten ja verkkotunnusten käyttöä.
Käytännössä admin-paneeli kannattaa avata heti ensimmäisenä yritystilauksen aktivoinnin jälkeen ja kutsua muut käyttäjät sähköpostitse. Jokainen kutsuttu käyttäjä saa oman salausavainparin omalla laitteellaan, joten pääkäyttäjä ei koskaan näe muiden käyttäjien salasanoja tai salausavaimia, vaikka hallinnoikin tiliä ylätasolla. Työntekijän lähtiessä yrityksestä admin voi poistaa käyttäjän tilin käytöstä ja tarvittaessa siirtää sen sisällön toiselle käyttäjälle ennen sulkemista, mikä on tärkeää esimerkiksi asiakaskirjeenvaihdon jatkuvuuden kannalta.
| Tilaustaso | Hinta | Tallennustila | Aliakset | Omat verkkotunnukset |
|---|---|---|---|---|
| Free | 0 €/kk | 1 Gt | 1 | 0 |
| Revolutionary | ~3 €/kk (vuosilaskutus) | 20 Gt | 15 | 3 |
| Legend | ~8 €/kk (vuosilaskutus) | 500 Gt | 30 | 10 |
| Essential (yritys) | ~6 €/käyttäjä/kk | 50 Gt | 15 | 3 |
| Advanced (yritys) | ~8 €/käyttäjä/kk | 500 Gt | 30 | 10 |
| Unlimited (yritys) | ~12 €/käyttäjä/kk | 1000 Gt | 30 | rajaton |
Hinnat perustuvat Tutan ja riippumattomien vertailusivustojen vuoden 2026 julkaisemiin tietoihin ja voivat vaihdella maksutavan (kuukausi- vs. vuosilaskutus) mukaan. Tarkista ajantasaiset hinnat aina suoraan Tutan hinnoittelusivulta ennen tilausta.
Tuta muihin salattuihin sähköpostipalveluihin verrattuna
Tuta ei ole ainoa vaihtoehto salatulle sähköpostille. ProtonMail on tunnetumpi ja tarjoaa laajemman ekosysteemin (VPN, Drive, Pass), mutta ei vielä salaa viestin otsikkoriviä eikä ole yhtä pitkällä jälkikvanttisen salauksen käyttöönotossa koko postilaatikon tasolla. Alla vertailu keskeisistä eroista.
| Ominaisuus | Tuta | ProtonMail |
|---|---|---|
| Otsikkorivin salaus | Kyllä, oletuksena | Ei oletuksena |
| Jälkikvanttinen salaus koko postilaatikossa | Kyllä, maaliskuusta 2026 | Osittainen käyttöönotto |
| Ilmainen tallennustila | 1 Gt | 1 Gt (Proton Mail Free) |
| Halvin maksullinen taso | ~3 €/kk | ~4 €/kk |
| Kalenteri integroitu | Kyllä | Kyllä |
| Oma sovelluspaketti (Drive, Pass jne.) | Rajattu (Mail + Calendar) | Laaja (Mail, Drive, VPN, Pass) |
Jos etsit yhden palvelun laajaa ekosysteemiä, aiemmin julkaisemamme Proton Mail -käyttöönotto-opas kannattaa lukea rinnalla. Jos taas tavoite on nimenomaan mahdollisimman laaja salaus (myös otsikkorivit) ja tuorein jälkikvanttinen suoja, Tuta on tällä hetkellä teknisesti pidemmällä. Yksi tapa katsoa tilannetta on käyttää Tutaa päätilinä ja säilyttää toissijainen PGP-suojattu osoite kohdissa, joissa vastapuoli ei tue Tutan omaa salausta: katso tähän aiempi PGP-salauksen käyttöönotto-oppaamme.
Kannattaa myös huomioida, että Tuta ja ProtonMail eivät ole toisiaan poissulkevia valintoja organisaatiotasolla. Osa yrityksistä käyttää ProtonMailia pääasiallisena viestintäkanavana laajan sovellusekosysteeminsä vuoksi, mutta pitää erillisen Tuta-tilin erityisen arkaluontoiselle kirjeenvaihdolle, jossa otsikkorivin salaus ja tuorein jälkikvanttinen suoja painavat enemmän kuin yhden palveluntarjoajan kätevyys. Kumpikaan vaihtoehto ei ole objektiivisesti “parempi” kaikissa tilanteissa, vaan valinta riippuu siitä, mitä uhkamallia vastaan suojaudutaan.
Yleisimmät sudenkuopat käyttöönotossa
Seuraavat virheet toistuvat käyttäjäpalautteessa ja tukifoorumeilla useimmin. Suurin osa niistä on helppo välttää, kun tietää etukäteen mistä on kyse.
- Palautuskoodin hukkaaminen. Koodi näytetään vain kerran rekisteröinnin yhteydessä. Jos et tallenna sitä, eikä palautusosoitetta ole asetettu, tiliä ei voi palauttaa lainkaan. Tämä on yleisin syy, miksi käyttäjät menettävät pääsyn tiliinsä pysyvästi, ja se johtuu suoraan siitä samasta arkkitehtuurista, joka tekee Tutasta turvallisen: palveluntarjoaja ei koskaan näe salausavaimiasi eikä siten voi palauttaa niitä sinulle jälkikäteen.
- Tuonnin yrittäminen selainversiossa. Viestien tuonti toimii vain Tuta Desktop -sovelluksessa, ei web-selaimessa. Moni käyttäjä etsii tuontitoimintoa turhaan selaimesta ja päättelee virheellisesti, ettei ominaisuutta ole olemassa. Asenna työpöytäsovellus ennen kuin yrität tuontia.
- DNS-tietueiden lisääminen väärään vyöhykkeeseen. Jos verkkotunnuksella on jo käytössä toinen sähköpostipalvelu, vanhat MX-tietueet pitää poistaa tai korvata, ei vain lisätä uusia rinnalle. Kahden MX-tietueen jättäminen samanaikaisesti aktiiviseksi eri palveluihin johtaa siihen, että osa viesteistä katoaa vanhaan palveluun eikä koskaan saavu Tutaan.
- Oletus, että ulkopuolelle lähetetyt viestit ovat automaattisesti salattuja. Salaus toimii täysimääräisenä vain Tuta-tilien välillä; muille tarvitaan erillinen salasanasuojattu linkki. Jos lähetät arkaluontoista tietoa Gmail- tai Outlook-käyttäjälle ilman tätä toimintoa, viesti kulkee tavallisena, salaamattomana sähköpostina.
- 2FA-varakoodien tallentamatta jättäminen. Jos puhelin katoaa eikä varakoodeja ole tallessa, tiliin pääsy voi estyä pitkäksi aikaa, vaikka salasana olisikin tiedossa. Tallenna varakoodit heti 2FA:n käyttöönoton yhteydessä, ei “myöhemmin”.
- Ilmaisen tilin tallennustilan yllättävä täyttyminen. 1 Gt täyttyy nopeasti, jos tuot vanhoja liitteitä sisältäviä viestejä suoraan alusta asti. Harkitse liitteiden erottelua omaan pilvitallennukseen ennen tuontia, jos tila on niukka.
- F-Droid-version push-ilmoitusten viive. Koska F-Droid-versio ei käytä Googlen FCM-palvelua, ilmoitukset voivat saapua viiveellä. Tämä ei ole vika vaan tietoinen tietosuojavalinta, ja jos nopeat ilmoitukset ovat tärkeämpiä kuin FCM:n välttäminen, Play Store -versio on parempi valinta.
- Salasanan uudelleenkäyttö toisesta palvelusta. Vanhan Gmail- tai Outlook-salasanan kopioiminen suoraan Tuta-tilille heikentää koko siirtymän tietoturvahyötyä. Luo aina uusi, ainutkertainen salasana salasananhallintaohjelmalla.
Vianetsintä: yleisimmät ongelmat ja ratkaisut
Alla kahdeksan tilannetta, joihin käyttäjät törmäävät useimmin käyttöönoton eri vaiheissa, ja niiden ratkaisut.
- Kirjautuminen epäonnistuu oikeilla tunnuksilla. Tarkista, ettei Caps Lock ole päällä ja ettei selain täytä vanhaa tallennettua salasanaa automaattisesti. Tyhjennä selaimen välimuisti tarvittaessa. Jos ongelma jatkuu, kokeile toista selainta tai yksityistä ikkunaa sulkeaksesi pois laajennuksista johtuvat häiriöt.
- Verkkotunnuksen vahvistus jää kesken. DNS-muutosten leviäminen voi kestää jopa 48 tuntia. Tarkista tietueiden tila komennolla
dig TXT sinundomainisi.fija odota ennen uutta yritystä. Monet DNS-hallintapaneelit näyttävät muutoksen heti tallennettuna, vaikka se ei olisi vielä levinnyt globaalisti nimipalvelimille. - Tuonti pysähtyy kesken kaiken. Suurilla .mbox-tiedostoilla (yli 2 Gt) kannattaa pilkkoa tiedosto pienempiin osiin esimerkiksi mailsplit-työkalulla ennen tuontia. Varmista myös, ettei tietokone mene lepotilaan tuonnin aikana, sillä keskeytys voi jättää tuonnin puolitiehen.
- Push-ilmoitukset eivät toimi Androidilla. Tarkista akunsäästöasetukset: monet Android-valmistajat (Xiaomi, Huawei, OnePlus) rajoittavat taustasovelluksia oletuksena. Lisää Tuta poikkeuslistalle kohdasta Asetukset → Sovellukset → Tuta → Akku → Ei rajoituksia.
- 2FA-koodi ei täsmää. Varmista, että puhelimen kellonaika on automaattisessa synkronoinnissa, koska TOTP-koodit perustuvat aikaleimoihin. Väärä kellonaika laitteessa aiheuttaa virheellisiä koodeja, vaikka salasana ja käyttäjätunnus olisivat oikein.
- Vastaanottaja ei pysty avaamaan salattua ulkoista viestiä. Muistuta vastaanottajaa, että linkki avataan selaimessa eikä sähköpostiohjelmassa, ja että salasana on kerrottava erillisellä, turvallisella kanavalla (esim. puhelimitse). Sähköpostitse lähetetty salasana samaan viestiketjuun mitätöi koko suojauksen tarkoituksen.
- Työpöytäsovellus ei käynnisty Linuxissa. AppImage vaatii FUSE-kirjaston. Asenna se komennolla
sudo apt install libfuse2Debian/Ubuntu-järjestelmissä. Fedora-järjestelmissä vastaava paketti onfuse-libs. - Tallennustila täyttyy yllättäen. Tarkista Asetukset → Tallennustila, poista tarpeettomat roskaposti- ja poistetut-kansiot pysyvästi, tai päivitä suurempaan tilaustasoon. Muista, että myös lähetetyt liitteet vievät tilaa, eivät pelkästään saapuneet.
- Alias-osoite ei vastaanota viestejä muutoksen jälkeen. Uuden aliaksen aktivoituminen voi kestää muutaman minuutin. Jos viestit eivät edelleenkään saavu tunnin kuluttua, tarkista, ettei alias ole vahingossa poistettu tai poissa käytöstä asetuksista.
Edistyneet vinkit: alias-strategiat ja postilaatikon eriyttäminen
Kun perusasennus on valmis, kannattaa harkita muutamaa edistyneempää käytäntöä, jotka parantavat sekä tietoturvaa että arjen sujuvuutta.
Ensimmäinen on alias-per-palvelu-strategia: luo erillinen alias jokaista tärkeää verkkopalvelua varten (esim. verkkokauppa-alias, pankki-alias, uutiskirje-alias). Jos jokin näistä aliaksista alkaa saada roskapostia tai ilmenee tietovuodossa, tiedät heti, mistä palvelusta osoite on vuotanut, ja voit poistaa juuri sen aliaksen käytöstä ilman että koko postilaatikko vaarantuu.
Toinen vinkki koskee yrityskäyttöä: jaettu postilaatikko (shared mailbox) kannattaa perustaa tiimeille, jotka käsittelevät yhteisiä osoitteita kuten tuki@ tai info@, koska tällöin salausavaimet hallitaan keskitetysti eikä yksittäisen työntekijän lähtö vaadi koko postilaatikon uudelleenperustamista.
Kolmas vinkki: yhdistä Tuta KeePassXC:hen tai Bitwardeniin niin, että jokaisella aliaksella ja siihen liittyvällä palvelulla on oma, ainutkertainen salasana. Tämä katkaisee ketjun, jossa yhden palvelun tietomurto avaisi pääsyn muihinkin tileihin. Lue tarkemmin aiemmasta salasananhallintaohjelmien vertailustamme, jos et ole vielä valinnut työkalua.
Neljäs vinkki liittyy uhkamalliin: jos käsittelet erityisen arkaluontoista tietoa (esim. toimittajana tai oikeudellisissa tehtävissä), harkitse Tutan käyttöä yhdessä Signal-sovelluksen kanssa reaaliaikaiseen viestintään ja säilytä sähköposti pidempiaikaisempaan, dokumentoituun kirjeenvaihtoon. Katso aiempi Signal-käyttöönotto-oppaamme.
Viides vinkki koskee laitteiden hallintaa: jos käytät Tutaa useammalla laitteella (työpöytä, puhelin, tabletti), tarkista säännöllisesti Asetukset → Istunnot (Sessions), josta näet kaikki laitteet, joilla tilisi on kirjautuneena sisään. Vanhojen tai tuntemattomien istuntojen kirjautuminen ulos on nopea tapa katkaista pääsy laitteelta, joka on saattanut kadota tai jota et enää käytä. Tämä on erityisen tärkeää, jos olet joskus kirjautunut tiliisi jaetulla tai julkisella koneella.
Kuudes vinkki: harkitse erillisen “arkisto-tilin” perustamista, jos säilytät Tutassa pitkäaikaisia, erityisen arkaluontoisia asiakirjoja (esim. sopimuksia tai terveystietoja). Erillinen tili omalla vahvalla salasanalla ja 2FA:lla rajaa vahingon, jos päätili jostain syystä vaarantuisi esimerkiksi kolmannen osapuolen laajennuksen tai laitteen haittaohjelman kautta.
Tietoturva ja lainsäädäntö: mitä Tuta tarkoittaa GDPR:n kannalta
Tuta on saksalainen yhtiö ja sen palvelimet sijaitsevat Saksassa, mikä tarkoittaa, että se on suoraan EU:n yleisen tietosuoja-asetuksen (GDPR) alainen. Koska koko postilaatikko on salattu päästä päähän, Tuta ei voi teknisesti luovuttaa viestien sisältöä edes viranomaispyynnöstä, sillä sillä ei yksinkertaisesti ole pääsyä avaimiin. Tämä eroaa monista yhdysvaltalaisista palveluista, joiden osalta tietopyynnöt (esim. NSL-määräykset) voivat koskea myös sisältöä, ei pelkkiä metatietoja.
Suomalaisille yrityksille tämä on merkityksellistä erityisesti NIS2-direktiivin ja kiristyneen kyberturvallisuussääntelyn aikakaudella. Kun viestien sisältö on teknisesti mahdotonta luovuttaa, riskiä tietovuodosta valvontaviranomaisten tai kolmansien osapuolten kautta pienenee merkittävästi. Lue lisää aiheesta aiemmasta GDPR-valvontaa Suomessa käsittelevästä artikkelistamme.
Toinen käytännön hyöty EU-pohjaisesta palveluntarjoajasta liittyy kansainvälisiin tiedonsiirtokysymyksiin. Kun sekä palveluntarjoaja että sen palvelimet sijaitsevat EU:n alueella, vältytään monilta niiltä oikeudellisilta epävarmuustekijöiltä, jotka liittyvät tietojen siirtoon EU:n ulkopuolelle, esimerkiksi Yhdysvaltoihin. Tämä ei tee Tutasta automaattisesti “parempaa” kuin yhdysvaltalaista palvelua, mutta se yksinkertaistaa GDPR-vaatimustenmukaisuuden osoittamista, koska koko käsittelyketju pysyy saman lainkäyttöalueen sisällä. Suomessa kyberturvallisuuteen ja tietoturvaohjeistukseen liittyvää neuvontaa tarjoaa Traficomin Kyberturvallisuuskeskus, joka on hyvä lähde myös sähköpostin suojaamiseen liittyvissä kysymyksissä.
Mitä tehdä ennen vanhan sähköpostitilin sulkemista
Kun Tuta on käytössä ja vanhat viestit on tuotu, moni haluaa sulkea vanhan Gmail- tai Outlook-tilin kokonaan. Tässä kannattaa edetä harkiten, ettei mikään tärkeä palvelu jää ilman toimivaa yhteystietoa.
- Käy läpi kaikki palvelut, joihin vanha osoite on rekisteröity (pankki, verottaja, vakuutusyhtiöt, verkkokaupat) ja vaihda yhteystieto Tuta-osoitteeseen yksi kerrallaan
- Aseta vanhaan tiliin automaattinen “olen vaihtanut osoitetta” -vastausviesti muutaman kuukauden ajaksi ennen sulkemista
- Odota vähintään 1-3 kuukautta ennen vanhan tilin lopullista sulkemista, jotta harvemmin käytetyt palvelut ehtivät lähettää viimeiset ilmoituksensa
- Varmista, ettei vanha osoite ole enää minkään kaksivaiheisen tunnistautumisen palautusosoitteena
- Vasta kun olet varma, ettei mikään kriittinen palvelu enää käytä vanhaa osoitetta, sulje tili pysyvästi
Käytännön skenaariot: kenelle Tuta sopii parhaiten
Koska “yksityisyys” tarkoittaa eri ihmisille eri asioita, on hyödyllistä käydä läpi muutama konkreettinen käyttäjätyyppi ja pohtia, mihin kohtaan opasta kunkin kannattaa keskittyä.
Freelancer tai yksityisyrittäjä. Jos laskutat asiakkailta ja lähetät sopimuksia sähköpostitse, oman verkkotunnuksen liittäminen (vaihe 8) ja alias-per-asiakas-strategia (edistyneet vinkit) ovat tärkeimmät osiot. Revolutionary-tason tilaus riittää useimmille yksin toimiville, koska 20 Gt ja 3 omaa verkkotunnusta kattavat tyypillisen tarpeen ilman yritystilauksen lisäkustannuksia.
Pieni tai keskisuuri yritys. Tiimeille, joissa on useita työntekijöitä ja yhteisiä osoitteita (info@, tuki@), yritystilaukset ja jaetut postilaatikot (vaihe 12) ovat keskeisiä. Kannattaa myös suunnitella tuonti etukäteen: jos koko tiimi siirtyy kerralla, projektiesimerkin aikataulua (katso alla) kannattaa venyttää useammalle päivälle, jotta tuonnit eivät kuormita verkkoyhteyttä samanaikaisesti.
Toimittaja, tutkija tai oikeudellisissa tehtävissä toimiva. Tälle ryhmälle korostuvat palautuskoodin turvallinen säilytys, fyysinen 2FA-avain selainpohjaisen TOTP:n sijaan sekä Tutan ja Signalin yhdistäminen eri viestintätarpeisiin. Myös laitteiden istuntojen säännöllinen tarkistus (edistyneet vinkit, viides kohta) on tälle ryhmälle erityisen tärkeää, koska heidän uhkamallinsa voi sisältää kohdennettua urkintaa.
Tavallinen kuluttaja, joka haluaa vain pois Gmailista. Riittää usein ilmainen Free-tili tai halvin Revolutionary-taso, perusasennus (vaiheet 1-6) ja vanhojen viestien tuonti (vaihe 7). Oman verkkotunnuksen liittäminen tai jaetut postilaatikot eivät ole tarpeen, ellei erikseen halua niitä.
Perhe tai kotitalous. Useamman perheenjäsenen kesken kannattaa harkita yhtä Legend-tason tilausta, jonka alle luodaan erilliset aliakset tai jopa erilliset tilit lapsille ja puolisolle. Näin jokainen saa oman, salatun postilaatikkonsa, mutta laskutus ja tallennustilan hallinta pysyvät yhden tilauksen alla. Muista silti, että jokaisella käyttäjällä tulee olla oma, ainutkertainen salasanansa ja 2FA:nsa, vaikka tilaus olisikin yhteinen.
Täydellinen projektiesimerkki: yrityksen siirtymä Tutaan
Kootaan lopuksi koko prosessi yhdeksi käytännön esimerkiksi: kuvitteellinen kolmen hengen konsulttiyritys siirtää sähköpostinsa Gmail Workspacesta Tutaan.
# Projektin aikataulu (yhteensä n. 3-4 tuntia, jaettuna kahdelle päivälle)
Päivä 1 (n. 90 min):
1. Rekisteröi yrityksen pääkäyttäjän Tuta-tili (Essential-tilaus, 3 käyttäjää)
2. Lisää DNS-tietueet verkkotunnukselle (MX, SPF, DKIM, DMARC)
3. Odota DNS-vahvistus (voi kestää yön yli)
4. Kutsu kaksi muuta tiimin jäsentä admin-paneelista
Päivä 2 (n. 2 h):
5. Jokainen käyttäjä asentaa Tuta Desktopin ja mobiilisovelluksen
6. Jokainen käyttäjä aktivoi 2FA:n omalle tililleen
7. Vie vanhat viestit Google Takeout -palvelulla (.mbox)
8. Tuo viestit Tuta Desktopin kautta, yksi käyttäjä kerrallaan
9. Luo jaettu postilaatikko osoitteelle [email protected]
10. Aseta automaattiset suodattimet ja kansiorakenne
11. Testaa lähetys ja vastaanotto sekä sisäisesti että ulkoisesti
12. Päivitä verkkosivujen ja käyntikorttien yhteystiedot uuteen osoitteeseen
Lopputulos: koko yrityksen sähköposti päästä päähän salattuna,
jälkikvanttisella suojalla, ilman riippuvuutta yhdysvaltalaisesta pilvipalvelusta.
Tämä aikataulu on realistinen pienelle tiimille. Suuremmilla organisaatioilla (yli 20 käyttäjää) kannattaa varata tuontiin ja käyttäjäkoulutukseen useampi päivä, koska jokaisen käyttäjän oma tuontiprosessi vie aikaa suhteessa postilaatikon kokoon.
Kannattaa myös nimetä yksi vastuuhenkilö, joka seuraa siirtymän etenemistä ja kokoaa yhteen mahdolliset ongelmat. Ilman selkeää vastuunjakoa siirtymä venyy helposti, kun jokainen työntekijä asentaa sovelluksia ja tuo viestejä omaan tahtiinsa ilman yhteistä aikataulua. Vastuuhenkilön kannattaa myös testata koko prosessi itse ensin, ennen kuin ohjeistaa muuta tiimiä, jotta mahdolliset sudenkuopat (katso seuraava osio) tulevat tutuiksi etukäteen.
Usein kysytyt kysymykset
Onko Tuta ilmainen?
Kyllä, Tuta tarjoaa ilmaisen Free-tilin, jossa on 1 Gt tallennustilaa ja perustoiminnot. Laajempi tallennustila, omat aliakset ja verkkotunnukset vaativat maksullisen tilauksen alkaen noin 3 eurosta kuukaudessa vuosilaskutuksella.
Suojaako Tuta myös viestit, jotka lähetän Gmail-käyttäjälle?
Viestin sisältö on täysin päästä päähän salattu vain Tuta-tilien välillä. Ulkopuolisille vastaanottajille Tuta tarjoaa salasanasuojatun kertakäyttöisen linkin, jonka kautta viesti näytetään selaimessa ilman että se tallentuu vastaanottajan postilaatikkoon salaamattomana.
Mitä tarkoittaa jälkikvanttinen salaus käytännössä?
Se tarkoittaa, että salaus perustuu osittain algoritmeihin (kuten CRYSTALS-Kyber), joiden uskotaan kestävän myös tulevaisuuden kvanttitietokoneiden laskentatehoa vastaan, toisin kuin monet nykyiset RSA-pohjaiset menetelmät.
Voiko Tutaa käyttää ilman puhelinnumeroa?
Kyllä. Tuta ei vaadi puhelinnumeroa tilin luontiin. Palautusosoite on valinnainen, mutta suositeltu tilin palautusmahdollisuuden vuoksi.
Voinko tuoda kaikki vanhat Gmail-viestini Tutaan?
Kyllä, Google Takeout -palvelulla viedyt .mbox-tiedostot voidaan tuoda Tuta Desktop -sovelluksen kautta. Tuonti ei toimi selainversiossa, ja suurten postilaatikoiden tuonti voi kestää useita tunteja.
Onko Tuta turvallisempi kuin ProtonMail?
Molemmat ovat vahvasti salattuja palveluita, mutta Tuta salaa myös viestin otsikkorivin oletuksena ja on ottanut jälkikvanttisen salauksen käyttöön koko postilaatikon tasolla jo maaliskuussa 2026. ProtonMail tarjoaa puolestaan laajemman oheispalveluiden ekosysteemin (VPN, Drive, Pass).
Toimiiko Tuta yritysten Microsoft 365 -integraatioiden kanssa?
Tuta ei tarjoa natiivia Outlook- tai Microsoft 365 -laajennusta. Yritykset, jotka tarvitsevat tiivistä integraatiota Microsoftin työkaluihin, voivat käyttää Tutaa rinnakkaisena, erillisenä salattuna kanavana arkaluontoiselle kirjeenvaihdolle.
Kannattaako palautuskoodi tallentaa salasananhallintaan vai paperille?
Molemmat toimivat, mutta yhdistelmä on turvallisin: tallenna koodi sekä salasananhallintaohjelman salattuun muistiin että fyysiselle paperille lukittuun paikkaan. Jos jompikumpi katoaa tai vahingoittuu, toinen kopio toimii varmistuksena, eikä koko tilin palautusmahdollisuus riipu yhdestä ainoasta tallennuspaikasta.
Mitä teen, jos unohdan sekä salasanani että palautuskoodini?
Ilman salasanaa, palautuskoodia tai asetettua palautusosoitetta tiliä ei valitettavasti voida palauttaa, koska Tuta ei koskaan näe salausavaimiasi. Tämä on tietoinen osa salausmallia: sama ominaisuus, joka estää Tutaa lukemasta viestejäsi, estää myös palautuksen ilman näitä tietoja.
Voiko Tutaa käyttää useammalla laitteella samanaikaisesti?
Kyllä, voit kirjautua samaan tiliin selaimessa, työpöytäsovelluksessa ja mobiilisovelluksessa yhtä aikaa. Kaikki istunnot näkyvät kohdassa Asetukset → Istunnot, josta ne voi myös kirjata ulos yksitellen, jos jokin laite katoaa tai vaihtuu.
Mitä eroa on Tuta-tilin ja Tutan oman verkkotunnuksen käytöllä?
Perustilillä osoitteesi pääte on @tuta.io, @tuta.com tai @tutanota.com. Oman verkkotunnuksen liittäminen (vaihe 8) mahdollistaa osoitteen muotoa [email protected] ja vaatii Revolutionary-tason tilauksen tai ylemmän sekä pääsyn verkkotunnuksen DNS-asetuksiin.




