Rollen und Rechte im Detail
Jede Rolle, jedes Recht, welche sich einzeln vergeben lassen und welche zwei nie.
Steerd sperrt grundsätzlich alles, was nicht ausdrücklich erlaubt ist. Eine Rolle gewährt genau das, was bei ihr steht, plus einzeln vergebene Rechte. Nichts gilt stillschweigend mit.
Die Rollen
| Rolle | Was es erlaubt |
|---|---|
| Owner | Alles, inklusive Abrechnung. Entsteht mit dem Arbeitsbereich und ist die einzige Rolle, die den Tarif ändern kann. |
| Admin | Alles außer der Abrechnung. |
| Member | Die normale Rolle: Projekte, Lebensläufe, Kontakte und Organisationen, eigene Zeiten, eigene Reisen. |
| Time Tracker | Eingeschränkte Rolle für Externe. Nur Zeiterfassung und Reisekosten, begrenzt auf die freigegebenen Organisationen und Projekte, überall sonst gesperrt. |
Alle Rechte
| Recht | Was es erlaubt | Einzeln vergebbar |
|---|---|---|
| Zeiten erfassen | Eigene Zeiteinträge erfassen und ändern. Das hat jedes Konto außer einem vollständig eingeschränkten. | Ja |
| Zeiterfassung verwalten | Zeiteinträge anderer sehen und korrigieren sowie die Abrechnungsfelder setzen: abrechenbar, abweichender Satz und Rabatt. | Ja |
| Lebensläufe ansehen | Lebensläufe öffnen und exportieren. Jede normale Rolle hat das, und einer eingeschränkten lässt es sich einzeln geben. | Ja |
| Alle Lebensläufe ansehen | Sieht jeden Lebenslauf im Team, nicht nur den eigenen. Ohne dieses Recht bleibt es beim eigenen. Owner und Admin haben es, ein Member nicht. Einzeln vergeben lässt es sich aber. | Ja |
| Lebensläufe bearbeiten | Lebensläufe anlegen, ändern und löschen, samt Fotos und Vorlagen. | Ja |
| Projekte ansehen | Projekte öffnen und die Pipeline verfolgen, ohne etwas zu ändern. Wer Projekte verwaltet, braucht es zwingend dazu: ein reines Schreibrecht ließe sich sonst zum Lesen missbrauchen, indem man eine leere Änderung speichert und die Antwort mitliest. | Ja |
| Projekte verwalten | Projekte anlegen und ändern, durch die Pipeline bewegen und Besetzungen pflegen. Owner, Admin und Member haben es über ihre Rolle, einzeln vergeben wird es nie. | Nein |
| Die Pipeline gestalten | Die Projektphasen selbst ändern. Bewusst nur Owner und Admin: Andere Phasen verändern rückwirkend Abschlussquote und Liegezeiten für das ganze Team, das sollte niemand allein tun. | Nein |
| Abrechnung verwalten | Tarif, Plätze und Zahlungsart ändern. Nur der Owner. Es lässt sich niemandem sonst geben, und genau das verhindert, dass ein Admin sich selbst hochstuft. | Nein |
| Mitglieder verwalten | Menschen einladen, Rollen ändern und Mitglieder entfernen. Aus demselben Grund wie die Abrechnung nie einzeln vergebbar. | Nein |
| Rechnungen ansehen | Rechnungen und Rechnungsdaten lesen, ohne etwas stellen zu können. Die Nur-Lesen-Sicht für Assistenz. | Ja |
| Rechnungen verwalten | Rechnungen anlegen, bearbeiten, stellen und korrigieren. Dieses Recht schreibt Dokumente über Geld und lässt sich deshalb nicht einzeln vergeben. | Nein |
| Reisen erfassen | Eigene Reisen und Belege anlegen, ändern und einreichen. Externe unterwegs haben zu Recht genau das und sonst nichts. | Ja |
| Reisen genehmigen | Reisen genehmigen, ablehnen, zurücknehmen, exportieren und als erstattet markieren. Genehmigen versiegelt eine Reise, das ist eine andere Aufgabe als sie zu erfassen. | Ja |
| Kontakte ansehen | Kontakte und ihre Details öffnen. Owner, Admin und Member haben es; einer eingeschränkten Rolle lässt es sich einzeln geben. | Ja |
| Kontakte verwalten | Kontakte anlegen, ändern und löschen. Das Leserecht gehört zwingend dazu, sonst ließe sich über eine leere Änderung doch wieder lesen. Owner, Admin und Member haben es über ihre Rolle, einzeln vergeben wird es nie. | Nein |
| Organisationen ansehen | Die Firmen hinter den Kontakten öffnen. Owner, Admin und Member haben es. | Ja |
| Organisationen verwalten | Organisationen anlegen, ändern und löschen. Nur Owner und Admin: ein Member liest sie, formt sie aber nicht um. Einzeln vergeben wird es nie. | Nein |
| Mitarbeitende ansehen | Mitarbeiterprofile öffnen. Allein zeigt es nur das eigene; für die übrigen braucht es das nächste Recht. Owner, Admin und Member haben es. | Ja |
| Alle Mitarbeitenden ansehen | Sieht jedes Profil, nicht nur das eigene. Owner und Admin haben es, ein Member nicht. Einzeln vergeben lässt es sich aber. | Ja |
| Mitarbeitende verwalten | Profile anlegen, ändern und deaktivieren. Nur Owner und Admin, und nie einzeln vergeben: das ist eine Entscheidung über das ganze Team, nicht über eine einzelne Person. | Nein |
| Kosten- und Abrechnungssätze sehen | Die Geldfelder eines Profils lesen: Kostensatz und Abrechnungssatz. Das wirkt auf Felder statt auf ganze Datensätze: Die beiden Spalten verschwinden überall dort, wo sie sonst auftauchen. Owner und Admin haben es, ein Member nicht. | Ja |
| Dokumente sehen | Den Bereich Dokumente öffnen und die Dateien lesen, die im Team geteilt sind. Das hat jedes Mitglied. Ohne diese Berechtigung ist der Bereich gar nicht da, und nichts darin lässt sich erreichen, auch nicht über die Suche. | Ja |
| Alle Dokumente sehen | Jede Datei im Team lesen, auch die, die jemand nur für sich oder für wenige Personen freigegeben hat. Owner und Admin haben das, damit im Ernstfall jemand ein Dokument herausgeben kann. Ein Member hat es nicht. | Nein |
| Dokumente hochladen und löschen | Dateien in die Bibliothek legen und die eigenen umbenennen oder löschen. Fremde Dateien bleiben davon unberührt: Die kann weiterhin nur löschen, wer sie hochgeladen hat, oder ein Admin. | Ja |
| E-Mails im Posteingang sehen | Die Anfrage-E-Mails lesen, die Steerd aus dem verbundenen Postfach geholt hat, und sich ansehen, was daraus werden soll. Owner und Admin haben das, ein Member nicht: Das Postfach hängt am Konto einer einzelnen Person, und was daraus kommt, ist deren Post. | Ja |
| E-Mails verwerfen und löschen | Eine Anfrage aus der offenen Liste nehmen, zurückholen oder endgültig löschen. Beim Löschen verschwindet die gespeicherte Kopie der E-Mail, und der Vorgang landet im Audit-Log. Owner und Admin haben das, und es greift nur zusammen mit der Berechtigung darüber. | Ja |
| Eigene erfasste Gespräche sehen | Die mit der Browser-Erweiterung erfassten Gespräche öffnen und sehen, was Steerd daraus machen will. Das hat jedes Mitglied, denn die Erweiterung verbindet man selbst, und eine Erfassung bringt wenig, wenn man sie hinterher nicht ansehen kann. | Ja |
| Erfasste Gespräche von allen sehen | Jedes erfasste Gespräch im Team lesen, nicht nur die eigenen. Eine Erfassung speichert den Nachrichtenverlauf wortwörtlich, also ist das der Unterschied zwischen der eigenen Arbeit und den Gesprächen von Kolleginnen und Kollegen. Owner und Admin haben es, und einzeln vergeben lässt es sich nie. | Nein |
| Gespräche erfassen und verwerfen | Ein Gespräch aus der Browser-Erweiterung nach Steerd schicken und eine Erfassung danach verwerfen oder zurückholen. Das hat jedes Mitglied, und es greift nur zusammen mit der Berechtigung darüber. | Ja |
Welche Rolle was hat
| Recht | Owner | Admin | Member | Time Tracker |
|---|---|---|---|---|
| Zeiten erfassen | ja | ja | ja | ja |
| Zeiterfassung verwalten | ja | ja | nein | nein |
| Lebensläufe ansehen | ja | ja | ja | nein |
| Alle Lebensläufe ansehen | ja | ja | nein | nein |
| Lebensläufe bearbeiten | ja | ja | ja | nein |
| Projekte ansehen | ja | ja | ja | nein |
| Projekte verwalten | ja | ja | ja | nein |
| Die Pipeline gestalten | ja | ja | nein | nein |
| Abrechnung verwalten | ja | nein | nein | nein |
| Mitglieder verwalten | ja | ja | nein | nein |
| Rechnungen ansehen | ja | ja | nein | nein |
| Rechnungen verwalten | ja | ja | nein | nein |
| Reisen erfassen | ja | ja | ja | ja |
| Reisen genehmigen | ja | ja | nein | nein |
| Kontakte ansehen | ja | ja | ja | nein |
| Kontakte verwalten | ja | ja | ja | nein |
| Organisationen ansehen | ja | ja | ja | nein |
| Organisationen verwalten | ja | ja | nein | nein |
| Mitarbeitende ansehen | ja | ja | ja | nein |
| Alle Mitarbeitenden ansehen | ja | ja | nein | nein |
| Mitarbeitende verwalten | ja | ja | nein | nein |
| Kosten- und Abrechnungssätze sehen | ja | ja | nein | nein |
| Dokumente sehen | ja | ja | ja | nein |
| Alle Dokumente sehen | ja | ja | nein | nein |
| Dokumente hochladen und löschen | ja | ja | ja | nein |
| E-Mails im Posteingang sehen | ja | ja | nein | nein |
| E-Mails verwerfen und löschen | ja | ja | nein | nein |
| Eigene erfasste Gespräche sehen | ja | ja | ja | nein |
| Erfasste Gespräche von allen sehen | ja | ja | nein | nein |
| Gespräche erfassen und verwerfen | ja | ja | ja | nein |
Ein einzelnes Recht zusätzlich vergeben
Über Zugriff verwalten kannst du einer einzelnen Person ein Recht geben, das ihre Rolle nicht enthält.
Drei sind davon bewusst ausgenommen:
- Abrechnung verwalten und Mitglieder verwalten, denn wer die vergeben könnte, könnte sich selbst oder andere hochstufen. Diese Sperre sitzt im Server und nicht in einem ausgeblendeten Knopf.
- Projekte verwalten, weil jede nicht eingeschränkte Rolle es ohnehin über die Rolle hat. Eine Einzelvergabe wäre bedeutungslos.
Auch Rechnungen verwalten kommt nur über die Rolle: Es schreibt Dokumente über Geld. Das nur lesende Rechnungen ansehen ist das, was du einer Assistenz gibst.
Geltungsbereiche für eingeschränkte Rollen
Ein Time Tracker hat nicht nur wenige Rechte, er ist auf einen Bereich beschränkt: Er sieht nur die Organisationen und Projekte, die ihm ausdrücklich freigegeben wurden. Ohne Freigabe sieht er nichts, und das ist die sichere Voreinstellung, kein Fehler.
Warum die Seitenleiste bei jedem anders aussieht
Steerd blendet aus, was das aktuelle Konto ohnehin nicht benutzen darf. Der Server würde es ablehnen, und ein sichtbarer Link auf eine Fehlermeldung hilft niemandem. Beschreibt jemand einen Bereich, den du nicht findest, lautet die Frage, welches Recht dir fehlt.