# Rollen & Berechtigungen

> Rollenbasierte Zugriffskontrolle in Stampfactory konfigurieren



## Übersicht [#übersicht]

<Frame>
  <img src="/images/roles/stamp-roles-overview.png" />
</Frame>

Stampfactory verwendet ein rollenbasiertes Berechtigungssystem (RBAC). Jede Person erhält genau eine Rolle, die bestimmt, auf welche Funktionen und Daten sie Zugriff hat.

## Systemrollen [#systemrollen]

Folgende Rollen sind vorkonfiguriert und können nicht gelöscht werden:

| Rolle                   | Beschreibung                                                                                                             |
| ----------------------- | ------------------------------------------------------------------------------------------------------------------------ |
| **Workspace Admin**     | Vollzugriff auf alle Ressourcen. Kann nicht eingeschränkt werden.                                                        |
| **HR Admin**            | Verwaltung von Mitarbeitenden, Abwesenheiten und Dokumenten, inklusive Zeiterfassungs-Export und Berichten.              |
| **Lohnbuchhaltung**     | Zugriff auf Lohndaten, Zeiterfassungs-Export und Berichte.                                                               |
| **Zeiterfassung Admin** | Verwaltung von Arbeitszeiten, Arbeitszeitmodellen und Feiertagskalendern, inklusive Zeiterfassungs-Export und Berichten. |
| **Mitarbeitende**       | Eigene Stempelungen und Abwesenheitsanträge.                                                                             |

## Benutzerdefinierte Rollen [#benutzerdefinierte-rollen]

<Frame>
  <img src="/images/roles/stamp-roles-create.png" />
</Frame>

Zusätzlich zu den Systemrollen können Sie eigene Rollen erstellen und individuell konfigurieren.

<Steps>
  <Step title="Neue Rolle erstellen">
    Navigieren Sie zu **Einstellungen > Rollen** und klicken Sie auf **Neue Rolle**.
  </Step>

  <Step title="Name vergeben">
    Geben Sie einen aussagekräftigen Namen ein (z.B. "Teamleitung", "Auszubildende").
  </Step>

  <Step title="Berechtigungen konfigurieren">
    Aktivieren Sie die gewünschten Berechtigungen aus den verfügbaren Bereichen.
  </Step>
</Steps>

## Berechtigungsbereiche [#berechtigungsbereiche]

<Frame>
  <img src="/images/roles/stamp-roles-permissions.png" />
</Frame>

| Bereich                | Berechtigungen                                                            |
| ---------------------- | ------------------------------------------------------------------------- |
| **Mitarbeitende**      | Ansehen, Verwalten, Rollen zuweisen                                       |
| **Zeiterfassung**      | Ansehen, Korrigieren, Exportieren                                         |
| **Zeitstempelung**     | Web, Mobil, Terminal                                                      |
| **Abwesenheiten**      | Ansehen, Verwalten, Genehmigen                                            |
| **Arbeitszeitmodelle** | Ansehen, Verwalten                                                        |
| **Feiertagskalender**  | Ansehen, Verwalten                                                        |
| **Organisation**       | Verwalten (Abteilungen, Standorte, Einheiten)                             |
| **Dokumente**          | Ansehen, Verwalten                                                        |
| **Projekte**           | Ansehen, Verwalten                                                        |
| **Lohnbuchhaltung**    | Ansehen, Verwalten                                                        |
| **Berichte**           | Ansehen                                                                   |
| **Dienstplanung**      | Standortübergreifende Dienstplanung                                       |
| **Benachrichtigungen** | Eigene, Abteilung                                                         |
| **Einstellungen**      | Verwalten                                                                 |
| **Self-Service**       | Eigenes Profilbild, Eigene Stammdaten, Eigene Lohndaten, Eigene Dokumente |

<Info>
  Jede Funktion prüft genau die zugehörige Berechtigung. Eine Rolle, die Zeiten ansehen darf, kann ohne die Berechtigung **Exportieren** keinen Export starten; ohne **Berichte ansehen** bleiben die Berichte gesperrt.
</Info>

## Sichtbarkeit [#sichtbarkeit]

Die Sichtbarkeit von Mitarbeitenden richtet sich nach der Rolle und der Organisationseinheit:

* **Workspace Admin**: Sieht alle Mitarbeitenden
* **Rollen mit Mitarbeitende-Ansicht**: Sehen Mitarbeitende der eigenen Organisationseinheit und aller untergeordneten Einheiten
* **Rollen ohne Mitarbeitende-Ansicht**: Sehen nur die eigenen Daten

<Info>
  **Hierarchische Sichtbarkeit**: Wenn eine Person der Einheit "Entwicklung" zugeordnet ist und diese Einheit die Untereinheit "Frontend-Team" hat, sieht die Person auch die Mitarbeitenden des Frontend-Teams.
</Info>

## Rolle zuweisen [#rolle-zuweisen]

Rollen werden in der **Mitarbeitenden-Detailansicht** zugewiesen. Eine Änderung der Rolle wird sofort wirksam.

<Warning>
  Beim Entfernen von Berechtigungen verlieren alle Personen mit dieser Rolle sofort den entsprechenden Zugriff.
</Warning>
