Arbeitsbereichsrollen und Berechtigungen
Übersicht
CADENSA verwendet ein rollenbasiertes Zugriffssteuerungssystem (RBAC) zur Verwaltung von Berechtigungen innerhalb von Arbeitsbereichen. Jedem Teammitglied wird eine Rolle zugewiesen, die festlegt, was es ansehen, erstellen, bearbeiten und löschen kann.
Standardrollen
CADENSA bietet vier Standardrollen mit zunehmenden Zugriffsebenen:
Betrachter
Zweck: Nur-Lese-Zugriff für Stakeholder, die Transparenz benötigen, aber nicht interagieren.
Typische Nutzer:
- Kunden, die den Fortschritt verfolgen möchten
- Führungskräfte, die Berichte prüfen
- externe Prüfer
- Beobachter
Kernfähigkeiten:
- Projekte und Aufgaben ansehen
- Teammitglieder ansehen
- Berichte ansehen
- Arbeitsbereichseinstellungen ansehen (aber nicht bearbeiten)
Kann nicht:
- Zeit erfassen
- irgendetwas erstellen oder bearbeiten
- Mitglieder einladen
- Einstellungen ändern
Mitglied
Zweck: Standard-Teammitglied, das Zeit erfasst und die eigene Arbeit verwaltet.
Typische Nutzer:
- Entwickler
- Designer
- Freelancer
- einzelne Mitwirkende
Kernfähigkeiten:
- alles, was ein Betrachter kann, plus:
- Zeit erfassen (Timer starten/stoppen)
- manuelle Zeiteinträge erstellen
- eigene Zeiteinträge bearbeiten
- eigene Zeiteinträge löschen
- eigene Berichte ansehen
- Aufgaben kommentieren
Kann nicht:
- Zeiteinträge anderer bearbeiten
- Projekte oder Aufgaben erstellen
- Mitglieder einladen oder entfernen
- Arbeitsbereichseinstellungen ändern
- Zeiteinträge genehmigen
Manager
Zweck: Teamleiter oder Projektmanager, der Projekte und Teammitglieder beaufsichtigt.
Typische Nutzer:
- Projektmanager
- Teamleiter
- Abteilungsleiter
- Account-Manager
Kernfähigkeiten:
- alles, was ein Mitglied kann, plus:
- Projekte und Aufgaben erstellen
- Projekte und Aufgaben bearbeiten
- Zeiteinträge jedes Teammitglieds bearbeiten
- Zeiteinträge löschen
- neue Mitglieder einladen
- Mitglieder entfernen (außer Inhaber)
- Mitgliedsrollen ändern (außer Inhaber)
- Zeiteinträge genehmigen (ENTERPRISE)
- erweiterte Berichte erstellen
- Daten exportieren
Kann nicht:
- Projekte löschen
- Arbeitsbereichseinstellungen ändern
- Arbeitsbereich löschen
- Eigentum übertragen
- auf Abrechnungseinstellungen zugreifen
Inhaber
Zweck: volle administrative Kontrolle über den Arbeitsbereich.
Typische Nutzer:
- Unternehmensinhaber
- Ersteller des Arbeitsbereichs
- Administrator
Kernfähigkeiten:
- alles, was ein Manager kann, plus:
- Arbeitsbereichseinstellungen ändern
- Arbeitsbereich löschen
- Eigentum übertragen
- Abrechnungseinstellungen verwalten
- auf Prüfprotokolle zugreifen (ENTERPRISE)
- API-Zugriff konfigurieren (ENTERPRISE)
- SSO einrichten (ENTERPRISE) (Demnächst verfügbar)
Einschränkungen:
- nur ein Inhaber pro Arbeitsbereich
- der Inhaber kann nicht entfernt werden (muss zuerst das Eigentum übertragen)
- die Inhaber-Rolle kann ohne Übertragung nicht geändert werden
Vollständige Berechtigungsmatrix
| Berechtigung | Betrachter | Mitglied | Manager | Inhaber |
|---|---|---|---|---|
| Projekte & Aufgaben | ||||
| Projekte ansehen | ||||
| Projekte erstellen | ||||
| Projekte bearbeiten | ||||
| Projekte archivieren | ||||
| Projekte löschen | ||||
| Aufgaben erstellen | ||||
| Aufgaben bearbeiten | ||||
| Aufgaben löschen | ||||
| Aufgaben zuweisen | ||||
| Zeiterfassung | ||||
| eigene Zeiteinträge ansehen | ||||
| Zeiteinträge anderer ansehen | ||||
| Timer starten/stoppen | ||||
| manuellen Eintrag erstellen | ||||
| eigene Einträge bearbeiten | ||||
| Einträge anderer bearbeiten | ||||
| eigene Einträge löschen | ||||
| Einträge anderer löschen | ||||
| Massenbearbeitung (PRO+) | ||||
| Zeiteinträge genehmigen (ENTERPRISE) | ||||
| Teamverwaltung | ||||
| Teammitglieder ansehen | ||||
| Mitglieder einladen | ||||
| Mitglieder entfernen | ||||
| Mitgliedsrollen ändern | ||||
| Eigentum übertragen | ||||
| Berichte | ||||
| einfache Berichte ansehen | ||||
| erweiterte Berichte ansehen (PRO+) | ||||
| benutzerdefinierte Berichte erstellen (ENTERPRISE) | ||||
| Berichte planen (PRO+) | ||||
| Daten exportieren (CSV) | ||||
| Daten exportieren (PDF/Excel) (PRO+) | ||||
| Tarife & Abrechnung | ||||
| Tarife ansehen | ||||
| Projekttarife festlegen | ||||
| Benutzertarife festlegen | ||||
| Abrechnungsinformationen ansehen | ||||
| Abonnement ändern | ||||
| Arbeitsbereichseinstellungen | ||||
| Einstellungen ansehen | ||||
| Einstellungen bearbeiten | ||||
| Arbeitsbereich löschen | ||||
| auf Prüfprotokolle zugreifen (ENTERPRISE) | ||||
| API konfigurieren (ENTERPRISE) | ||||
| SSO einrichten (ENTERPRISE) |
Rollenzuweisung
Während der Einladung
Beim Einladen eines neuen Mitglieds wählst du dessen Rolle:
- auf „Mitglied einladen" klicken
- E-Mail-Adresse eingeben
- Rolle auswählen: Betrachter, Mitglied, Manager oder Inhaber
- Einladung senden
Siehe Mitglieder einladen für Details.
Rollen ändern
Wer Rollen ändern kann:
- der Inhaber kann jede Rolle ändern
- der Manager kann Betrachter-/Mitglied-Rollen ändern (nicht Manager oder Inhaber)
So änderst du:
- Navigiere zu Team → Aktive Mitglieder
- das Mitglied finden
- auf das Rollen-Dropdown klicken
- neue Rolle auswählen
- Änderung bestätigen
Sofortige Auswirkung:
- Berechtigungen aktualisieren sich sofort
- Mitglied wird per E-Mail benachrichtigt
- Prüfprotokolleintrag erstellt (ENTERPRISE)
Eigentumsübertragung
Wann übertragen
- Wechsel des Unternehmensinhabers
- Arbeitsbereich an Kunden übergeben
- organisatorische Umstrukturierung
- ursprünglicher Inhaber verlässt das Unternehmen
Übertragungsprozess
Erforderlich: aktuelle Inhaber-Berechtigungen
Schritte:
- Navigiere zu Team → Aktive Mitglieder
- den Kandidaten für den neuen Inhaber finden
- auf die Schaltfläche „Eigentum übertragen" klicken
- Bestätigungsdialog mit Warnungen
- Passwort zur Bestätigung eingeben
- auf „Eigentum übertragen" klicken
Was passiert:
- das neue Mitglied wird Inhaber
- deine Rolle wird zu Manager
- sofortige Wirkung (keine Verzögerung)
- beide Parteien werden per E-Mail benachrichtigt
- unwiderruflich (der neue Inhaber muss zurückübertragen)
Die Eigentumsübertragung ist sofort wirksam und kann nicht rückgängig gemacht werden. Nur der neue Inhaber kann das Eigentum an dich zurückübertragen.
Benutzerdefinierte Rollen (ENTERPRISE)
Das Erstellen, Bearbeiten und Löschen benutzerdefinierter Rollen ist eine Enterprise-exklusive Funktion. Dies ist Branchenstandard — Clockify, Toggl Track und ähnliche Tools beschränken die Verwaltung benutzerdefinierter Rollen ebenfalls auf ihr höchstes Paket.
In den FREE- und PRO-Paketen sind die vier Standardrollen (Betrachter, Mitglied, Manager, Inhaber) verfügbar und können nicht geändert werden.
Das ENTERPRISE-Paket ermöglicht das Erstellen benutzerdefinierter Rollen mit vollständig granularen Berechtigungen.
Auf benutzerdefinierte Rollen zugreifen
- Navigiere zu Einstellungen → Rollen & Berechtigungen
- die Schaltfläche „Neue Rolle" ist für den Inhaber und Benutzer mit der Berechtigung
users.roles.managesichtbar - Nicht-ENTERPRISE-Arbeitsbereiche sehen anstelle der Schaltfläche eine Upgrade-Aufforderung
Benutzerdefinierte Rollen erstellen
- Navigiere zu Einstellungen → Rollen & Berechtigungen
- auf „Neue Rolle" klicken
- Rollennamen eingeben (z. B. „Abrechnungsmanager", „Kunden-Betrachter")
- spezifische Berechtigungen aus der Berechtigungsmatrix auswählen
- benutzerdefinierte Rolle speichern
Abrechnungsmanager
Berechtigungen:
alle Zeiteinträge ansehen
Tarife bearbeiten
Rechnungen erstellen
Abrechnungsberichte exportieren
Projekte bearbeiten
Mitglieder einladen
Kunden-Betrachter
Berechtigungen:
nur zugewiesene Projekte ansehen
Berichte für zugewiesene Projekte ansehen
Berichte herunterladen (PDF)
andere Projekte ansehen
Zeit erfassen
Teammitglieder ansehen
Nur-Lese-Manager
Berechtigungen:
alle Projekte ansehen
alle Zeiteinträge ansehen
Berichte erstellen
Daten exportieren
irgendetwas bearbeiten
Mitglieder einladen
Berechtigungsszenarien
Szenario 1: Freelancer mit Kundenzugriff
Ausgangssituation:
- du (Inhaber) verwaltest den Arbeitsbereich
- der Kunde benötigt Einblick in den Fortschritt
- der Kunde sollte KEINE Tarife oder Abrechnungen sehen
Lösung:
- benutzerdefinierte Rolle „Kunden-Betrachter" erstellen (ENTERPRISE), ODER
- Rolle „Betrachter" zuweisen und den Zugriff auf bestimmte Projekte beschränken
Berechtigungen:
- zugewiesene Projekte ansehen:
- Zeitprotokolle ansehen:
- Berichte ansehen:
- Tarife ansehen:
- Abrechnung ansehen:
Szenario 2: Agentur mit mehreren Projektmanagern
Ausgangssituation:
- der Agentur-Inhaber verwaltet den gesamten Arbeitsbereich
- 3 Projektmanager betreuen jeweils unterschiedliche Kunden
- Teammitglieder arbeiten projektübergreifend
Lösung:
- Inhaber: Agentur-Inhaber
- Manager: 3 Projektmanager
- Mitglieder: Entwickler, Designer usw.
Berechtigungen:
- Inhaber: volle Kontrolle, Abrechnung, alle Kunden
- Manager: verwalten ihre Projekte, laden Mitglieder ein, genehmigen Zeit
- Mitglieder: erfassen Zeit, sehen eigene Projekte
Szenario 3: Unternehmen mit Abteilungsleitern
Ausgangssituation:
- große Organisation mit mehreren Abteilungen
- Abteilungsleiter verwalten ihre Teams
- HR benötigt Nur-Lese-Zugriff auf alle Daten
Lösung:
- Inhaber: IT-Administrator
- benutzerdefinierte Rolle „Abteilungsleiter": verwaltet nur die eigene Abteilung
- benutzerdefinierte Rolle „HR-Betrachter": sieht alle Zeiteinträge (keine Bearbeitung)
- Mitglieder: Abteilungsmitarbeiter
Berechtigungen:
- Abteilungsleiter: verwaltet Team, genehmigt Zeit, sieht Berichte (nur eigene Abteilung)
- HR-Betrachter: sieht alle Zeiteinträge, exportiert Daten (keine Bearbeitung)
- Mitglieder: erfassen Zeit, sehen eigene Daten
Best Practices für Rollen
Empfehlenswert
- minimal notwendige Berechtigungen zuweisen - Prinzip der geringsten Rechte
- Rollen regelmäßig überprüfen - entfernen oder herabstufen, wenn sich Verantwortlichkeiten ändern
- benutzerdefinierte Rollen für spezifische Bedürfnisse verwenden (ENTERPRISE) - granularere Kontrolle
- Rollenzuweisungen dokumentieren - nachverfolgen, wer welchen Zugriff hat
- neue Mitglieder mit Rollenerklärung einarbeiten - hilf ihnen, ihre Berechtigungen zu verstehen
Nicht empfehlenswert
- nicht jedem die Manager-Rolle geben - verringert die Verantwortlichkeit
- die Inhaber-Rolle nicht leichtfertig zuweisen - nur eine Person sollte die volle Kontrolle haben
- Berechtigungsanfragen nicht ignorieren - bewerten und bei Bedarf anpassen
- das Entfernen des Zugriffs nicht vergessen - wenn Mitglieder ausscheiden oder die Rolle wechseln
- nicht für alle dieselbe Rolle verwenden - basierend auf tatsächlichem Bedarf differenzieren
Sicherheitsüberlegungen
Betrachter-Rolle
- Risiko: niedrig (nur lesend)
- Verwenden für: externe Stakeholder, Kunden
- Vorsicht: kann alle Projekte und Zeiteinträge sehen
Mitglied-Rolle
- Risiko: niedrig bis mittel (kann nur eigene Daten bearbeiten)
- Verwenden für: Standard-Teammitglieder
- Vorsicht: kann Projekttarife sehen, falls konfiguriert
Manager-Rolle
- Risiko: mittel bis hoch (kann Daten anderer bearbeiten)
- Verwenden für: vertrauenswürdige Teamleiter
- Vorsicht: kann Zeiteinträge löschen, Mitglieder einladen
Inhaber-Rolle
- Risiko: sehr hoch (volle Kontrolle)
- Verwenden nur für: Unternehmensinhaber oder leitenden Administrator
- Vorsicht: kann den Arbeitsbereich löschen, auf die Abrechnung zugreifen, das Eigentum übertragen
Prüfprotokolle (ENTERPRISE)
Verfolge alle Rollenänderungen und berechtigungsbezogenen Aktionen.
Protokollierte Ereignisse:
- Rollenzuweisungen
- Rollenänderungen
- Eigentumsübertragungen
- Berechtigungserteilungen/-entzüge (benutzerdefinierte Rollen)
- Mitgliedseinladungen
- Mitgliedsentfernungen
Auf Protokolle zugreifen:
- Navigiere zu Einstellungen → Prüfprotokolle
- nach „Rollenänderungen" filtern
- Protokolle für die Compliance exportieren
Fehlerbehebung
Aktion kann nicht durchgeführt werden (Berechtigung verweigert)
Problem: Benutzer versucht etwas, das seine Rolle nicht erlaubt.
Lösungen:
- Rolle in Team → Aktive Mitglieder prüfen
- Rollenänderung beim Inhaber/Manager anfordern
- auf die obige Berechtigungsmatrix verweisen
Rolle einer Person kann nicht geändert werden
Problem: Rollen-Dropdown ist deaktiviert oder ausgegraut.
Gründe:
- du versuchst, die Inhaber-Rolle zu ändern (Eigentum muss übertragen werden)
- du bist Manager und versuchst, einen anderen Manager zu ändern
- du selbst hast nicht die Manager- oder Inhaber-Rolle
Lösung: bitte den Inhaber, die Änderung vorzunehmen.
Eigentum versehentlich übertragen
Problem: Eigentum versehentlich an die falsche Person übertragen.
Lösung: bitte den neuen Inhaber, es zurückzuübertragen. Nur der neue Inhaber kann dies tun.
Nächste Schritte
- Projekte erstellen → - beginne, Projekte mit deinem Team zu verwalten
- Zeiterfassung → - lerne, wie Mitglieder Zeit erfassen
- Berichte → - berechtigungsbasierte Berichte erstellen
- Einstellungen → - Sicherheitseinstellungen konfigurieren (ENTERPRISE)
Brauchst du Hilfe?
- E-Mail: support@cadensa.io
- Community: community.cadensa.io
- FAQ: Berechtigungen-FAQ