Berechtigungskonzept#

Das Organisation-Modul verfügt über ein differenziertes Berechtigungssystem. In diesem Kapitel lernst du die verschiedenen Berechtigungsebenen kennen.

Überblick der Berechtigungsebenen#

Das Berechtigungssystem des Organisation-Moduls arbeitet auf mehreren Ebenen:

┌─────────────────────────────────────────────────────────────┐
│  1. System-Berechtigungen (Basis-Ebene)                     │
│     ↓                                                       │
│  2. Systemgruppen (ELIZA-Rollen)                            │
│     ↓                                                       │
│  3. Lokale Berechtigungen (Orgunit-Admin, HR-Admin)         │
│     ↓                                                       │
│  4. Objektberechtigungen (Vorgesetzter, Eigene Daten)       │
└─────────────────────────────────────────────────────────────┘

System-Berechtigungen#

Die Basis-Berechtigungen für das Organisation-Modul:

Mitarbeitende#

BerechtigungBeschreibung
organisation.view_mitarbeitendeMitarbeitende ansehen
organisation.add_mitarbeitendeMitarbeitende hinzufügen
organisation.change_mitarbeitendeMitarbeitende bearbeiten
organisation.delete_mitarbeitendeMitarbeitende löschen

Private Daten (Spezial-Berechtigungen)#

BerechtigungBeschreibung
organisation.view_private_dataPrivate Daten ansehen
organisation.change_private_dataPrivate Daten bearbeiten

Organisationseinheiten#

BerechtigungBeschreibung
organisation.view_orgunitOrganisationseinheiten ansehen
organisation.add_orgunitOrganisationseinheiten hinzufügen
organisation.change_orgunitOrganisationseinheiten bearbeiten
organisation.delete_orgunitOrganisationseinheiten löschen

Mitgliedschaften#

BerechtigungBeschreibung
organisation.view_membershipMitgliedschaften ansehen
organisation.add_membershipMitgliedschaften hinzufügen
organisation.change_membershipMitgliedschaften bearbeiten
organisation.delete_membershipMitgliedschaften löschen

Funktionen#

BerechtigungBeschreibung
organisation.view_funktionenFunktionen ansehen
organisation.add_funktionenFunktionen hinzufügen
organisation.change_funktionenFunktionen bearbeiten
organisation.delete_funktionenFunktionen löschen

Skills#

BerechtigungBeschreibung
organisation.view_skillsSkills ansehen
organisation.add_skillsSkills hinzufügen
organisation.change_skillsSkills bearbeiten
organisation.delete_skillsSkills löschen

HR-Dateien#

BerechtigungBeschreibung
organisation.view_hrfileHR-Dateien ansehen
organisation.add_hrfileHR-Dateien hinzufügen
organisation.change_hrfileHR-Dateien bearbeiten
organisation.delete_hrfileHR-Dateien löschen

Weiterbildungen#

BerechtigungBeschreibung
organisation.view_weiterbildungenWeiterbildungen ansehen
organisation.add_weiterbildungenWeiterbildungen hinzufügen
organisation.change_weiterbildungenWeiterbildungen bearbeiten
organisation.delete_weiterbildungenWeiterbildungen löschen

Systemgruppen#

ELIZA definiert drei Systemgruppen für das Organisation-Modul:

organisation_users#

Beschreibung: Basis-Lesezugriff auf Organisationsdaten

Berechtigungen:

  • view_funktionen – Funktionen ansehen
  • view_jobdescription – Stellenbeschreibungen ansehen
  • view_membership – Mitgliedschaften ansehen
  • view_mitarbeitende – Mitarbeitende ansehen
  • view_orgunit – Organisationseinheiten ansehen
  • view_orgunittype – Organisationsarten ansehen

Typische Benutzer: Alle Mitarbeitende mit ELIZA-Zugang

organisation_admin#

Beschreibung: Vollzugriff auf alle Organisationsdaten

Berechtigungen: Alle add_, change_, delete_, view_ Berechtigungen für:

  • Kostenstellen
  • Funktionen
  • Stellenbeschreibungen
  • Mitgliedschaften
  • Mitarbeitende (inkl. private Daten)
  • Memos
  • Mitwirkungen
  • Organisationseinheiten und -arten
  • Qualifikationen
  • Anstellungsverhältnisse
  • Skills und Skill-Kategorien
  • Arbeitszeitabrechnungen
  • Weiterbildungen
  • Kriterien und Kriterienarten

Typische Benutzer: HR-Leitung, Administratoren

organisation_hrfiles_admin#

Beschreibung: Verwaltung von HR-Dokumenten und Dokumentarten

Berechtigungen:

  • HR-Dateien verwalten
  • HR-Dokumentarten verwalten

Typische Benutzer: HR-Sachbearbeiter für Dokumentenverwaltung

Lokale Berechtigungen#

Zusätzlich zu den globalen Berechtigungen gibt es lokale Berechtigungen pro Organisationseinheit.

Orgunit-Admins#

Jede Organisationseinheit kann eigene Administratoren haben:

So weist du Admins zu:

  1. Öffne die Organisationseinheit
  2. Klicke auf “Bearbeiten”
  3. Füge Benutzer unter “Admins” hinzu
  4. Speichere

Berechtigungen von Orgunit-Admins:

BerechtigungBeschreibung
Mitarbeitende bearbeitenAlle Mitglieder der Einheit
Mitgliedschaften verwaltenIn dieser Einheit
Untergeordnete EinheitenAdministrieren

💡 Tipp: Orgunit-Admins können Mitarbeitende ihrer Einheit verwalten, auch ohne globale Admin-Rechte.

HR-Admins#

HR-Admins haben erweiterten Zugriff auf persönliche Daten:

So weist du HR-Admins zu:

  1. Öffne die Organisationseinheit
  2. Klicke auf “Bearbeiten”
  3. Füge Benutzer unter “HR Admins” hinzu
  4. Speichere

Zusätzliche Berechtigungen von HR-Admins:

BerechtigungBeschreibung
Private Daten ansehenAlle Mitglieder der Einheit
Private Daten bearbeitenAlle Mitglieder der Einheit
HR-Dateien verwaltenPersonaldokumente der Einheit
Weiterbildungen verwaltenWeiterbildungen der Einheit

Vererbung#

Berechtigungen können sich vererben:

  • Parent-Admins: Können auch untergeordnete Einheiten administrieren
  • HR-Admins: Berechtigung gilt für die gesamte Einheit

Objektberechtigungen#

Bestimmte Berechtigungen basieren auf der Beziehung zum Objekt.

Vorgesetzten-Berechtigungen#

Der Vorgesetzte eines Mitarbeitenden hat erweiterte Rechte:

BerechtigungBeschreibung
Mitarbeitende bearbeitenDirekte Mitarbeitende
Mitarbeitende löschenDirekte Mitarbeitende
Private Daten ansehenDirekte Mitarbeitende
Private Daten bearbeitenDirekte Mitarbeitende
HR-Dateien ansehenDirekte Mitarbeitende
HR-Dateien bearbeitenDirekte Mitarbeitende
Weiterbildungen ansehenDirekte Mitarbeitende
Weiterbildungen bearbeitenDirekte Mitarbeitende

Wie wird der Vorgesetzte bestimmt?

Das Feld “Vorgesetzter” im Mitarbeiterprofil definiert diese Beziehung.

Eigene Daten#

Jeder Mitarbeitende mit verknüpftem Benutzer kann:

BerechtigungBeschreibung
Eigene Daten ansehenStammdaten und Kontaktdaten
Eigene private Daten ansehenPrivate Informationen
Eigene HR-Dateien ansehenPersonaldokumente
Eigene Weiterbildungen ansehenEigene Schulungen

⚠️ Wichtig: Bearbeiten der eigenen Daten erfordert zusätzliche Berechtigung oder Administrator-Status.

Sichtbarkeit nach Anstellungsart#

Die Anstellungsart beeinflusst die Sichtbarkeit:

Interne und Externe Mitarbeitende#

BerechtigungErfordert
Ansehenview_mitarbeitende
Bearbeitenchange_mitarbeitende
Löschendelete_mitarbeitende

Ehemalige Mitarbeitende (Alumni)#

BerechtigungErfordert
Ansehenchange_mitarbeitende (höhere Stufe!)
Bearbeitenchange_mitarbeitende
Löschendelete_mitarbeitende

💡 Tipp: Alumni sind standardmässig nicht sichtbar für Benutzer mit nur view_mitarbeitende.

Schutz privater Daten#

Private Daten sind besonders geschützt.

Was sind private Daten?#

  • Geburtsdatum
  • Zivilstand
  • Nationalität
  • Private Adresse und Kontaktdaten
  • AHV-Nummer
  • Bankverbindung
  • Notfallkontakt
  • Personaldossier

Wer sieht private Daten?#

RolleZugriff
Benutzer mit view_private_dataAlle privaten Daten
Eigener BenutzerEigene private Daten
VorgesetzterPrivate Daten der Mitarbeitenden
HR-Admin der EinheitPrivate Daten der Einheit

Best Practices für Datenschutz#

  1. Minimal notwendige Rechte: Nur wer braucht, soll sehen
  2. HR-Admin statt Global-Admin: Lokale Rechte bevorzugen
  3. Audit-Log nutzen: Zugriffe nachvollziehen
  4. Regelmässige Prüfung: Berechtigungen überprüfen

Automatisch erstellte Gruppen#

Das Organisation-Modul erstellt automatisch Systemgruppen:

Orgunit-Gruppen#

Format: orgunit_<id>

  • Werden automatisch bei Erstellung einer Organisationseinheit angelegt
  • Mitglieder werden automatisch synchronisiert
  • Nutzbar für Space-Berechtigungen im DMS

Funktions-Gruppen#

Format: function_<id>

  • Werden automatisch bei Erstellung einer Funktion angelegt
  • Mitglieder werden über Mitgliedschaften und Mitwirkungen synchronisiert
  • Nutzbar für Prozess-Berechtigungen

Synchronisation#

Die Gruppen werden automatisch aktualisiert bei:

  • Erstellen/Löschen von Mitgliedschaften
  • Erstellen/Löschen von Mitwirkungen
  • Änderungen an Benutzer-Verknüpfungen

Berechtigungs-Matrix#

Wer kann was bei Mitarbeitenden?#

AktionGlobal AdminVorgesetzterHR-AdminOrg-AdminUser
Ansehen✅*
Bearbeiten✅**✅**✅**
Löschen✅**
Private Daten✅**✅**Eigene

*mit view_mitarbeitende, **nur für zugeordnete Mitarbeitende

Wer kann was bei HR-Dateien?#

AktionGlobal AdminVorgesetzterHR-AdminUser
Ansehen✅**✅**Eigene
Hochladen✅**✅**
Löschen✅**✅**

**nur für zugeordnete Mitarbeitende

Best Practices#

✅ Empfehlungen#

  1. Minimale Rechte: Nur notwendige Berechtigungen vergeben
  2. Lokale Admins nutzen: HR-Admins statt globaler Rechte
  3. Vorgesetzten-Beziehung pflegen: Für automatische Berechtigungen
  4. Gruppen verstehen: Automatische Gruppen für Kollaboration
  5. Regelmässig prüfen: Berechtigungen überprüfen

❌ Häufige Fehler#

  1. Zu viele Admins: Nicht jeder braucht Vollzugriff
  2. Private Daten vernachlässigen: Datenschutz beachten
  3. Veraltete Rechte: Bei Austritten entziehen
  4. Fehlende Dokumentation: Berechtigungskonzept dokumentieren

Beispiel: Berechtigungsstruktur#

Geschäftsleitung
├── CEO (organisation_admin)
│
HR-Abteilung
├── HR-Leiter (organisation_admin)
├── HR-Sachbearbeiter (organisation_hrfiles_admin)
│   └── HR-Admin für: Gesamte Organisation
│
IT-Abteilung
├── IT-Leiter
│   └── Org-Admin für: IT-Abteilung
│   └── Vorgesetzter von: IT-Team
│
Alle Mitarbeitende
└── (organisation_users)

Zusammenfassung#

In diesem Kapitel hast du gelernt:

  • Die vier Ebenen des Berechtigungssystems
  • Welche System-Berechtigungen es gibt
  • Die drei Systemgruppen des Moduls
  • Wie lokale Berechtigungen (Orgunit-Admin, HR-Admin) funktionieren
  • Wie Objektberechtigungen (Vorgesetzter, Eigene Daten) wirken
  • Wie private Daten geschützt werden
  • Best Practices für die Rechtevergabe

Weiterführende Informationen#

Für detaillierte Informationen zu Berechtigungen in ELIZA siehe:

  • Benutzerverwaltung → Berechtigungskonzept
  • Benutzerverwaltung → Systemgruppen-Referenz