Mitarbeiter & Rollen (IAM)
Diese Seite steuert, wer im Adminbereich was darf. Sie verwalten hier Rollen (z. B. „Vertriebsleiter" oder „Support"), sehen in einer Matrix, welche Rolle welche Berechtigung besitzt, und können für einzelne Nutzer individuelle Ausnahmen (Overrides) setzen. Der ältere Menüpunkt „Team" führt automatisch hierher.
Was kann ich hier tun?
- Neue Rollen erstellen, bestehende bearbeiten oder löschen
- In der Berechtigungsmatrix pro Rolle und Bereich einzelne Berechtigungen an-/abschalten
- Einem einzelnen Nutzer Rollen zuweisen oder entziehen
- Für einzelne Nutzer gezielte Ausnahmen (Overrides) setzen, die eine Berechtigung erlauben oder verbieten — unabhängig von der Rolle
- Die effektiven (tatsächlich wirksamen) Berechtigungen eines Nutzers einsehen
- Den Zugang eines Mitarbeiters zurücksetzen (Passwort + 2FA löschen, E-Mail zum Setzen eines neuen Passworts senden)
Schritt für Schritt
- Neue Rolle anlegen: Wechseln Sie in den Reiter „Rollen" und klicken Sie auf „Neue Rolle erstellen". Vergeben Sie technischen Namen, Anzeigename, Beschreibung, Farbe und Hierarchie-Level, wählen Sie die gewünschten Berechtigungen aus und speichern Sie.
- Berechtigung gezielt an-/abschalten: Öffnen Sie den Reiter „Berechtigungsmatrix". Klappen Sie den gewünschten Bereich (z. B. „Bestellungen") auf und klicken Sie auf das Häkchen/Kreuz in der Spalte der jeweiligen Rolle.
- Nutzer-Rolle zuweisen: Öffnen Sie den Reiter „Nutzerberechtigungen", wählen Sie den Nutzer aus und klicken Sie im Bereich „Zugewiesene Rollen" auf „Rolle zuweisen".
- Einzelne Ausnahme setzen: Klicken Sie im selben Reiter auf „Override hinzufügen", wählen Sie die Berechtigung, entscheiden Sie „Erlaubt" oder „Verweigert", legen Sie den Geltungsbereich fest und speichern Sie mit Begründung.
- Zugang zurücksetzen: Ist bei einem Nutzer ein Admin-Konto verknüpft, finden Sie im Reiter „Nutzerberechtigungen" den Button „Zugang zurücksetzen" — dies löscht Passwort und 2FA, beendet alle Sitzungen und sendet eine E-Mail, über die der Mitarbeiter ein neues Passwort setzt. Sein Konto und Profil bleiben dabei unverändert bestehen — er durchläuft kein neues Onboarding.
Felder erklärt
| Feld | Bedeutung | Hinweise/Auswirkung |
|---|---|---|
| Technischer Name | Interner Rollen-Bezeichner | Bei Systemrollen nicht änderbar |
| Anzeigename | Sichtbarer Name der Rolle | Frei wählbar |
| Beschreibung | Kurzbeschreibung, wofür die Rolle gedacht ist | Optional |
| Farbe | Farbkennzeichnung der Rolle | Wird als Badge angezeigt |
| Hierarchie-Level | Zahl von 1–100, die die Rangordnung der Rolle beschreibt | Höher = mehr Gewicht in der Hierarchie |
| Berechtigungen | Liste einzelner Rechte, gruppiert nach Bereich (z. B. Produkte, Bestellungen, Einstellungen) | Im Rollen-Bearbeitungsdialog bei Systemrollen komplett schreibgeschützt (nur Ansicht); änderbar ist bei Systemrollen ausschließlich die Berechtigungsmatrix — dort wirkt jeder Klick sofort, ohne Bestätigungsdialog |
| Override – Berechtigung | Die konkrete Berechtigung, für die eine Ausnahme gilt | Wird per Dropdown ausgewählt |
| Override – Aktion | „Erlaubt" oder „Verweigert" | Überschreibt die rollenbasierte Berechtigung für diesen Nutzer |
| Override – Scope | Geltungsbereich: Alle, Abteilung, Team, Eigene | Grenzt ein, auf welche Daten sich die Ausnahme bezieht |
| Override – Begründung | Freitext-Notiz, warum die Ausnahme gesetzt wurde | Für Nachvollziehbarkeit empfohlen |
Werte & Status
Standard-Rollen (Beispiele aus dem System)
| Wert | Klartext-Bedeutung | Was passiert dann |
|---|---|---|
| Geschäftsführer | Vollzugriff auf alle Bereiche des Systems | Höchste Hierarchiestufe |
| Vertriebsleiter | Leitung des Vertriebsteams mit vollem CRM-Zugriff | Sieht und bearbeitet alle Vertriebsdaten |
| Vertriebler | Vertriebsmitarbeiter mit Zugriff auf eigene Daten | Meist mit Scope „Eigene" eingeschränkt |
| Buchhaltung | Buchhaltung und Finanzmanagement | Zugriff auf Rechnungs- und Finanzbereiche |
| HR-Manager | Personalverwaltung und Mitarbeiter-Management | Zugriff auf HR-Module |
| Support | Kundensupport und Ticket-Bearbeitung | Zugriff auf Support-/CRM-Bereiche |
| Marketing | Marketing, Newsletter und Content-Management | Zugriff auf Marketing-Module |
| Lager | Lagerverwaltung und Bestandsmanagement | Zugriff auf Bestandsbereiche |
| Nur Lesen | Lesezugriff auf alle wichtigen Bereiche | Keine Bearbeitungsrechte |
Die vier mitgelieferten Grundrollen
Jeder Arbeitsbereich bringt seit dem 22.08.2026 vier Systemrollen mit, die sofort wirksam sind. Sie sind so geschnitten, dass die Tätigkeit am Ende eines Rechts die Stufe bestimmt: lesen steht unter schreiben, schreiben unter verwalten.
| Rolle | Hierarchie-Level | Was sie darf |
|---|---|---|
| Super-Administrator | 100 | Alles, was der Arbeitsbereich hergibt - als einzige Rolle auch die sensiblen Bereiche |
| Administrator | 80 | Verwalten und löschen in allen übrigen Bereichen. Freigaben, Erstattungen, Zahlungseinzüge, Einladungen und Zugangszurücksetzungen liegen hier. Keine Gehälter, keine Bankkonten, keine Buchhaltung, keine Auditspur |
| Redakteur | 50 | Alles lesen und bearbeiten, was nicht sensibel ist - Inhalte, Stammdaten, Produkte, Bestellungen, CRM. Keine Freigaben, kein Geld, keine Gehälter |
| Betrachter | 10 | Lesen, dazu die eigenen Selbstbedienungsfunktionen (eigene Aufgaben, eigene Unterschriften, eigene Termine). Keine Bearbeitung, keine sensiblen Bereiche |
Sensibel heißt hier: Gehalts- und Vergütungsdaten, Gehaltsbänder, Bankkonten, Buchhaltung, Zahlungsströme, Rechnungen, Umsatzzahlen, Abrechnung, die Auditspur und Datenschutzanfragen - einschliesslich der zugehörigen Handlungen wie Buchen, Exportieren, Bankabgleich und Vergütungsfreigaben. Diese Bereiche stehen ausschliesslich dem Super-Administrator offen; Betrachter, Redakteur und Administrator sehen davon nichts, auch nicht lesend.
Geändert am 23.08.2026. Bis dahin war der Administrator die unterste Stufe mit Zugang zu den sensiblen Bereichen. Ausschlaggebend war die Auditspur: wer sie lesen und verwalten kann, verwaltet die Aufzeichnung seiner eigenen Handlungen. Wer diese Bereiche einer Person unterhalb des Super-Administrators öffnen möchte, legt dafür eine eigene Rolle an und vergibt die Rechte gezielt - die vier mitgelieferten Rollen bilden das nicht mehr ab.
Rechte der Betreiberebene sind in keiner der vier Rollen enthalten. Sie gehören zur SELLERLOGIC-Konsole und werden an keinen Arbeitsbereich vergeben.
Rollen ohne Kennzeichnung „Systemrolle" sind benutzerdefiniert und können vollständig bearbeitet oder gelöscht werden.
Override-Aktion
| Wert | Klartext-Bedeutung | Was passiert dann |
|---|---|---|
| Erlaubt | Die Berechtigung wird für diesen Nutzer gezielt freigeschaltet | Gilt zusätzlich zu den Rollen-Rechten |
| Verweigert | Die Berechtigung wird für diesen Nutzer gezielt gesperrt | Gilt auch dann, wenn eine zugewiesene Rolle das Recht eigentlich erlaubt |
Override-Scope
| Wert | Klartext-Bedeutung | Was passiert dann |
|---|---|---|
| Alle | Ausnahme gilt für alle Daten | Keine Einschränkung |
| Abteilung | Ausnahme gilt nur für Daten der eigenen Abteilung | Eingeschränkter Zugriff |
| Team | Ausnahme gilt nur für Daten des eigenen Teams | Eingeschränkter Zugriff |
| Eigene | Ausnahme gilt nur für die eigenen Datensätze | Am stärksten eingeschränkt |
Häufige Fragen
Ab wann wirkt eine Rechteänderung?
Sofort. Entziehen Sie eine Rolle oder eine Berechtigung, deaktivieren Sie ein Konto oder ändern Sie eine individuelle Ausnahme, wird die laufende Sitzung des betroffenen Nutzers unmittelbar neu bewertet: Seine nächste Aktion läuft bereits mit dem neuen Rechtestand - bei einer Deaktivierung wird er abgemeldet. Er muss dafür nichts tun; ein aktiver Nutzer mit weiterhin gültigem Zugang arbeitet ohne Unterbrechung weiter.
Was sieht ein Nutzer von Bereichen, für die er keine Berechtigung hat?
Nichts mehr. Seitenleiste, Produktleiste und Aktionsknöpfe richten sich nach den tatsächlichen Berechtigungen der Anmeldung: Bereiche ohne Leseberechtigung erscheinen gar nicht erst im Menü, Anlegen- und Bearbeiten-Knöpfe fehlen ohne das passende Schreibrecht. Die Selbstbedienungs-Bereiche (etwa „Mein Bereich" im Personalwesen) bleiben für jeden Mitarbeiter sichtbar. Ruft jemand eine Adresse ohne Berechtigung direkt auf, erscheint eine erklärende „Kein Zugriff"-Seite mit dem Hinweis, sich an die Administratorin oder den Administrator zu wenden - keine leere Seite mit Fehlerkacheln.
Was ist der Unterschied zwischen dieser Seite und „Mitarbeiter & Zugänge"?
„Mitarbeiter & Zugänge" verwaltet die Personendaten (Kontakt, Abteilung) und bietet eine schnelle Rollenzuweisung. „Mitarbeiter & Rollen" (IAM) ist die vollständige Verwaltung: hier legen Sie Rollen an, ändern die Berechtigungsmatrix im Detail und setzen individuelle Ausnahmen.
Kann ich Systemrollen bearbeiten?
Der Rollen-Bearbeitungsdialog ist bei Systemrollen (z. B. Admin, Manager, Viewer) komplett schreibgeschützt — Name, Beschreibung, Farbe, Hierarchie und Berechtigungen lassen sich dort nur ansehen. Ändern können Sie die Berechtigungen von Systemrollen ausschließlich über die Berechtigungsmatrix: Ein Klick auf das Häkchen/Kreuz in der Spalte der Rolle schaltet die Berechtigung sofort um — ohne separate Bestätigung. Gehen Sie dabei vorsichtig vor, da dies unmittelbar alle Nutzer mit dieser Rolle betrifft.
Wozu dient „Zugang zurücksetzen"?
Diese Funktion ist für Sicherheitsvorfälle oder wenn ein Mitarbeiter seinen Zugang verloren hat gedacht: Passwort und Zwei-Faktor-Daten werden gelöscht, alle aktiven Sitzungen beendet und eine E-Mail zum Setzen eines neuen Passworts versendet. Konto und Profil des Mitarbeiters bleiben unverändert.
Was passiert mit dem Menüpunkt „Team"?
„Team" ist ein alter Menüpunkt, der automatisch auf diese Seite (Mitarbeiter & Rollen) weiterleitet.
Warum kann ich manche Berechtigungen nicht vergeben?
Sie können nur Berechtigungen vergeben, die Sie selbst besitzen. Möchten Sie einer Rolle, einem Nutzer oder einem Override eine Berechtigung geben, die Ihr eigenes Konto nicht hat (z. B. „iam:manage"), wird die Aktion abgelehnt. So kann sich niemand über die Rechtevergabe selbst höhere Rechte verschaffen. Wer eine Berechtigung mit Sternchen besitzt (z. B. „hr:*"), darf auch die darunterliegenden Einzelrechte (z. B. „hr:absences:read") vergeben. Nur die beiden höchsten Rollen — Inhaber und Super-Admin — sind von dieser Grenze ausgenommen.
Wer darf die Rollen „Inhaber" oder „Super-Admin" vergeben?
Diese beiden Rollen umgehen alle Berechtigungsprüfungen und können daher nicht über die normale Team-Verwaltung vergeben werden. Die Rolle „Super-Admin" darf nur von Inhaber oder Super-Admin zugewiesen werden; die Rolle „Inhaber" ausschließlich vom Inhaber selbst. Einladungen oder Rollenänderungen, die diese Grenze verletzen, werden abgelehnt.
Warum darf eine Rolle eine Rechnung bearbeiten, aber nicht versenden?
Weil das Versenden seit August 2026 ein eigenes Recht ist. Bis dahin öffnete ein einziges Recht („Rechnungen bearbeiten") beides: den Entwurf ändern und die fertige Rechnung an die Kundin oder den Kunden mailen. Das sind zwei sehr verschiedene Dinge - das eine bleibt im Haus, das andere nicht. Im Rollen-Dialog finden Sie unter Rechnungen deshalb jetzt drei Rechte: Lesen, Bearbeiten und Versenden. Dieselbe Trennung gibt es in der Telefonie: Telefonie bearbeiten richtet die Anlage ein, Anruf auslösen wählt tatsächlich eine Nummer.
Verliert eine bestehende Rolle dadurch etwas?
Nein. Jede Rolle, die vorher Rechnungen bearbeiten durfte, hat das neue Versandrecht automatisch mitbekommen; jede Rolle, die die Telefonie einrichten durfte, ebenso das Recht zum Auslösen eines Anrufs. Nichts, was gestern ging, geht heute nicht mehr. Neu ist nur, dass Sie das Versenden ab jetzt einzeln entziehen können, ohne das Bearbeiten mitzunehmen - genau dafür ist die Trennung da.
Ein Mitarbeiter meldet, sein Menü sei leer. Was sieht er wirklich?
Eine leere Navigation gibt es nicht mehr. Wer angemeldet ist, sieht immer mindestens Dashboard, Mein Profil und Abmelden. Sind für sein Konto keine Berechtigungen hinterlegt, steht am Fuß der Navigation zusätzlich ein Hinweis. Dieser Hinweis nennt beide möglichen Ursachen, weil sie von aussen nicht zu unterscheiden sind: Entweder wurde noch keine Freigabe erteilt, oder die Rechteverwaltung ist gerade nicht erreichbar. Was er ausdrücklich nicht ist, ist ein Defekt der Anwendung. Ihr Weg ist in beiden Fällen derselbe - vergeben Sie dem Konto auf dieser Seite die passende Rolle; besteht der Hinweis danach fort, wenden Sie sich an den Betrieb. Hat ein Konto Berechtigungen, öffnet damit aber im gerade gewählten Produkt keinen einzigen Menüpunkt, sagt der Hinweis genau das; die übrigen Produkte bleiben erreichbar.