1. Rollen
Jede Person hat in einer Organisation (einer Abteilung) genau eine Rolle. Eine Person kann in derselben Abteilung zusätzlich als Mitarbeiter:in geführt werden, etwa eine Oberärztin, die plant und selbst Dienste hat; die beiden Rollen werden getrennt geführt und getrennt geschaltet.
| Rolle | Wer | Grundsatz |
|---|---|---|
| Inhaber:in | Die Person, die die Abteilung angelegt hat, und von ihr ernannte Inhaber:innen (in der Regel Leitung oder Planungsverantwortliche). | Hat jede Berechtigung. Einzige Ausnahme: Buchungen auf Zeit- und Urlaubskonten brauchen eine ausdrückliche, protokollierte Einzelfreigabe, damit die Liste der Personen, die Salden verändern dürfen, kurz und nachvollziehbar bleibt. |
| Admin | Planer:innen, Sekretariat, Oberärzt:innen mit Planungsaufgaben. | Bekommt die Admin-Berechtigungen der Organisation. Kann auf einzelne Teams eingeschränkt werden; dann wirken alle teambezogenen Rechte nur dort. Die beiden sensibelsten Rechte, Dienstplanstatus ändern und Lohndaten verwalten, sind standardmäßig aus und können nur von Inhaber:innen vergeben werden. |
| Mitarbeiter:in | Alle Personen, deren Dienste geplant werden. | Sieht den veröffentlichten Plan des Teams, eigene Daten, eigene Ist-Zeiten und eigene Konten. Sieht standardmäßig keine Krankenstände anderer Personen und nie Ist-Uhrzeiten anderer Personen. |
| Betrachter:in | Lesende ohne eigene Personalzeile, etwa Pflegeleitung, Portier, Nachbarabteilung. | Nur Lesen, nur veröffentlichte oder gesperrte Monate. Krankenstände und sonstige Abwesenheiten sind standardmäßig ausgeblendet. |
| Abrechnungsadmin | Einkauf oder Buchhaltung des Trägers. | Sieht ausschließlich Rechnungen und das Abrechnungskonto. Kein Zugriff auf Personal- oder Plandaten. |
Individuelle Berechtigungen: Inhaber:innen können jede Rollenberechtigung für eine einzelne Person abweichend setzen, in beide Richtungen. Beispiel: die Mitarbeiter:innen sehen standardmäßig keine Krankenstände, die Stationsleitung als Einzelperson schon. Jede individuelle Abweichung ist in den Einstellungen als solche markiert und im Änderungsverlauf protokolliert.
2. Wer sieht was: Datenkategorien je Rolle
Die Tabelle zeigt für jede Datenkategorie, was eine Rolle standardmäßig lesen oder ändern kann. In eckigen Klammern steht der Schalter aus Abschnitt 4, der das ändert. "Serverseitig nicht übertragen" bedeutet: die Daten verlassen die Datenbank nicht in Richtung dieser Rolle, unabhängig davon, was die Oberfläche anzeigt.
| Datenkategorie | Inhaber:in | Admin | Mitarbeiter:in | Betrachter:in |
|---|---|---|---|---|
| Stammdaten (Name, Kürzel, Titel, Team, E-Mail, Telefon, Pager) | lesen, ändern | lesen; ändern mit [Persönliche Daten ändern], nur zugewiesene Teams | eigene: lesen, ändern mit [Eigene persönliche Daten ändern]; andere: Name, Kürzel, Team im Plan | Name, Kürzel, Team im Plan |
| Beschäftigungsdaten (Wochenstunden, Ein-/Austritt, Urlaubsanspruch, Opt-Out, Schutzzeiträume) | lesen, ändern | lesen; ändern mit [Beschäftigungsdetails ändern] | nur eigene; ändern nur mit [Eigene Beschäftigungsdetails ändern], Standard aus | kein Zugriff |
| Dienstplan im Entwurf | lesen, ändern | lesen, ändern mit [Dienstplanzuweisungen vornehmen], nur zugewiesene Teams | kein Zugriff (Ausnahme: eigene Dienstwünsche über die Abstimmung) | kein Zugriff |
| Veröffentlichter oder gesperrter Dienstplan (Soll) | lesen, ändern bis zur Sperre | lesen, ändern bis zur Sperre | lesen mit [Veröffentlichte Dienstpläne anzeigen], Standard an | lesen mit [Dienstplantabelle anzeigen], Standard an |
| Besetzungsplan (Räume, Slots) | lesen, ändern | lesen, ändern mit [Räume und Besetzungsplan verwalten] | lesen (nur veröffentlichte Monate, ohne Schreibfunktionen) | kein Zugriff |
| Urlaube anderer Personen | lesen, ändern | lesen, ändern | lesen (immer sichtbar, wie am Aushang) | lesen mit [Urlaube anzeigen], Standard an |
| Krankenstand, Zeitausgleich, sonstige Abwesenheit anderer Personen (nur Zeitraum und Art) | lesen, ändern | lesen, ändern; Genehmigung mit [Anträge genehmigen] | verborgen; sichtbar nur mit [Abwesenheiten anderer einsehen], Standard aus | verborgen; sichtbar nur mit [Abwesenheiten, Krankenstände und Zeitausgleich anzeigen], Standard aus |
| Eigener Krankenstand und eigene Abwesenheiten | lesen, ändern | lesen, ändern | immer lesen; beantragen mit [Eigene Anträge stellen] | entfällt (keine eigene Personalzeile) |
| Ist-Zeiten anderer Personen: Uhrzeiten, Pausen, Status | lesen; ändern nur mit Freigabe [Lohndaten verwalten] | lesen in Auswertungen und Änderungsverlauf; Ist-Zeile im Plan und Änderungen nur mit [Lohndaten verwalten], Standard aus | kein Zugriff; Uhrzeiten und Pausen anderer werden serverseitig nicht übertragen | kein Zugriff; Uhrzeiten und Pausen werden serverseitig nicht übertragen |
| Eigene Ist-Zeiten | lesen | lesen | lesen in Mein Dienstplan (Plan/Ist); Änderungsverlauf mit [Eigenen Änderungsverlauf einsehen] | entfällt |
| Zeit- und Urlaubskonten (Salden, Buchungen) | lesen; Buchungen nur mit ausdrücklicher Einzelfreigabe [Lohndaten verwalten] | lesen; Buchungen nur mit [Lohndaten verwalten] | nur eigene Salden | kein Zugriff |
| Zeitnachweis § 26 AZG, Lohnexport, Fehlzeitenauszug | erzeugen mit [Lohndaten verwalten] | erzeugen nur mit [Lohndaten verwalten] | kein Zugriff (eigenen Auszug über den Arbeitgeber) | kein Zugriff |
| Auswertungen (Ist-Analyse Plan gegen Ist, Überstunden, Fairness-Tabelle) | lesen | lesen | kein Zugriff | kein Zugriff |
| Änderungsverlauf der Organisation (wer hat was wann geändert) | lesen | lesen | nur eigene Einträge mit [Eigenen Änderungsverlauf einsehen]; Name der ändernden Person nur mit [Sehen, wer eine Änderung gemacht hat] | kein Zugriff |
| Sicherheitsprotokoll (Anmeldungen, fehlgeschlagene Anmeldungen, IP-Adresse) | kein Zugriff in der Anwendung | kein Zugriff in der Anwendung | kein Zugriff | kein Zugriff |
| Berechtigungen und Einstellungen der Organisation | lesen, ändern; Admin-Berechtigungen nur Inhaber:in | Rollen Mitarbeiter:in und Betrachter:in mit [Organisationseinstellungen ändern]; eigene Rolle nie | kein Zugriff | kein Zugriff |
3. Ist-Zeiten und Krankenstand im Detail
Wie Ist-Zeiten entstehen
- Es gibt keine Stechuhr, keine App-Anmeldung als Anwesenheitsnachweis, keine Standort-, Geräte- oder biometrischen Daten.
- Nach Ablauf eines Tages übernimmt das System den geplanten Dienst als Ist-Zeit (Abweichungsprinzip: Ist gleich Plan, solange niemand etwas anderes einträgt).
- Abweichungen (früherer oder späterer Beginn, andere Pausen, nicht angetreten, ungeplanter Dienst) trägt eine Person mit der Berechtigung Lohndaten verwalten ein. Diese Berechtigung ist standardmäßig aus und wird von einer Inhaber:in vergeben. Die Datenbank prüft die Berechtigung bei jedem Schreibvorgang selbst, nicht nur die Oberfläche.
- Ein Monat kann veröffentlicht und danach gesperrt werden. Nach der Sperre sind Soll und Ist eingefroren; Korrekturen brauchen eine erneute Öffnung durch eine Person mit Dienstplanstatus ändern und sind protokolliert.
Wer Ist-Zeiten sieht
- Jede Mitarbeiter:in sieht ihre eigenen Ist-Zeiten jederzeit unter Mein Dienstplan (Umschalter Plan/Ist) und kann, wenn der Arbeitgeber es freischaltet, jede Änderung daran im eigenen Änderungsverlauf nachlesen, mit oder ohne Namen der ändernden Person.
- Inhaber:innen und Admins sehen Ist-Zeiten in den Auswertungen und im Änderungsverlauf; die Ist-Zeile im Teamdienstplan und die Exporte sind an Lohndaten verwalten gebunden.
- Mitarbeiter:innen und Betrachter:innen erhalten von anderen Personen keine Ist-Uhrzeiten, Pausen oder Zeitstempel. Der Server entfernt diese Felder aus den Antworten für diese Rollen. Was bleibt, ist der effektive Zustand des Tages, den auch ein Aushang zeigt: ob ein geplanter Dienst zu einem Urlaub oder, sofern sichtbar, zu einem Krankenstand wurde.
Krankenstand und andere Gesundheitsbezüge
- Ein Krankenstand wird als Abwesenheitsart mit Zeitraum gespeichert. Es gibt kein Feld für Grund oder Diagnose. Notizfelder sind freie Textfelder; ihre Verwendung für Diagnosen ist organisatorisch zu untersagen (siehe Betriebsvereinbarung § 8).
- Krankenstände anderer Personen sind für Mitarbeiter:innen und Betrachter:innen standardmäßig verborgen, in allen Ansichten und Exporten, die diese Rollen erreichen: Teamdienstplan, Besetzungsplan, Urlaubsplan, Tagesübersicht. Das gilt auch dann, wenn der Krankenstand direkt als Dienstart in den Plan gesetzt wurde.
- Schutzzeiträume (Mutterschutz, Schutzfrist, KA-AZG-Schutzgruppe) sind Beschäftigungsdaten ohne Angabe des Grundes, erlauben aber einen Rückschluss. Sie sind nur für Inhaber:innen und Admins sichtbar und werden wie Gesundheitsdaten behandelt.
- Eigene Krankenstände sieht jede Person immer selbst.
4. Alle Schalter und ihre Standardwerte
Diese Tabelle dokumentiert die tatsächlich in Monkaru verfügbaren Berechtigungen mit ihren Standardwerten in der genannten Version. Sie wird mit jeder Version der Anwendung abgeglichen.
| Rolle | Berechtigung | Standard | Wirkung |
|---|---|---|---|
| Admin | Organisationseinstellungen ändern | an | Arbeitszeitregeln, Feiertage, Anzeigeoptionen und Berechtigungen der Rollen Mitarbeiter:in und Betrachter:in bearbeiten. |
| Admin | Teams hinzufügen und verwalten | an | Teams (Stationen) anlegen, umbenennen, zuordnen. |
| Admin | Skills hinzufügen und verwalten | an | Qualifikationen definieren und Mitarbeiter:innen zuordnen. |
| Admin | Mitarbeiter:innen hinzufügen und verwalten | an | Personen anlegen, archivieren, Teams zuordnen. |
| Admin | Dienste hinzufügen und verwalten | an | Dienstarten mit Zeiten, Pausen und Regeln pflegen. |
| Admin | Räume und Besetzungsplan verwalten | an | Räume, Slots und Besetzungsregeln des Besetzungsplans pflegen. |
| Admin | Persönliche Daten von Mitarbeiter:innen ändern | an | Name, Titel, E-Mail, Telefon, Pager ändern. |
| Admin | Beschäftigungsdetails von Mitarbeiter:innen ändern | an | Wochenstunden, Ein- und Austritt, Urlaubsanspruch, Opt-Out, Schutzzeiträume ändern. |
| Admin | Mitarbeiter:innen einladen | an | Einladungslinks erzeugen und Konten verknüpfen. |
| Admin | Dienstplanzuweisungen vornehmen | an | Dienste im Soll-Plan setzen, verschieben, löschen; Solver ausführen. |
| Admin | Anträge genehmigen, ablehnen oder ablegen | an | Urlaubs-, Abwesenheits- und Tauschanträge entscheiden. |
| Admin | Dienstplanstatus ändern | aus (nur Inhaber:in) | Einen Monat veröffentlichen, sperren oder wieder öffnen. Nur durch Inhaber:in vergebbar. |
| Admin | Lohndaten verwalten (Ist-Zeiten, Lohn- und Zeitexporte) | aus (nur Inhaber:in) | Ist-Zeiten eintragen und korrigieren, Zeitnachweis nach § 26 AZG und Lohnexport erzeugen, Ist-Zeile im Teamdienstplan einblenden. Nur durch Inhaber:in vergebbar; als Einzelfreigabe auch Voraussetzung für Buchungen auf Zeit- und Urlaubskonten. |
| Admin | Alle Zuweisungen und Anträge anzeigen | an | Den gesamten Plan und alle Anträge der zugewiesenen Teams lesen. |
| Mitarbeiter:in | Eigene persönliche Daten ändern | an | Eigene Kontaktdaten selbst pflegen. |
| Mitarbeiter:in | Eigene Beschäftigungsdetails ändern | aus | Eigene Wochenstunden und Beschäftigungsdaten selbst ändern. |
| Mitarbeiter:in | Eigene Anträge stellen und einsehen (Abwesenheit, Urlaub, Tausch) | an | Anträge stellen; schließt das Einsehen eigener offener Anträge ein. |
| Mitarbeiter:in | Eigene offene Anträge einsehen | an | Wird in der Oberfläche gemeinsam mit "Eigene Anträge stellen" geschaltet. |
| Mitarbeiter:in | Für Dienste abstimmen | an | Dienstwünsche für offene Monate abgeben. |
| Mitarbeiter:in | Veröffentlichte Dienstpläne anzeigen | an | Den Teamdienstplan und den Besetzungsplan veröffentlichter Monate lesen (ohne Ist-Uhrzeiten anderer Personen). |
| Mitarbeiter:in | Abwesenheiten anderer Mitarbeiter:innen einsehen | aus | Krankenstände, Zeitausgleich und sonstige Abwesenheiten von Kolleg:innen sehen. Urlaube sind davon unabhängig immer sichtbar. |
| Mitarbeiter:in | Eigenen Änderungsverlauf einsehen | aus | Alle Änderungen an eigenen Diensten, Abwesenheiten und Ist-Zeiten nachlesen. |
| Mitarbeiter:in | Sehen, wer eine Änderung gemacht hat | aus | Im eigenen Änderungsverlauf den Namen der ändernden Person sehen. |
| Betrachter:in | Dienstplantabelle anzeigen | an | Den Teamdienstplan veröffentlichter und gesperrter Monate lesen. |
| Betrachter:in | Besetzung anzeigen | aus | Besetzungszahlen je Tag sehen. |
| Betrachter:in | Urlaube anzeigen | an | Urlaube im Plan sehen. |
| Betrachter:in | Abwesenheiten, Krankenstände und Zeitausgleich anzeigen | aus | Die privaten Abwesenheitsarten im Plan sehen. |
| Betrachter:in | Urlaubsplan anzeigen | aus | Die Urlaubsplan-Seite öffnen. Nur schaltbar, wenn Urlaube und Abwesenheiten beide sichtbar sind. |
5. Protokollierung
| Protokoll | Inhalt | Wer liest | Aufbewahrung |
|---|---|---|---|
| Änderungsverlauf (Aktivitätsprotokoll) | Jede Änderung an Plan, Abwesenheiten, Stammdaten, Einstellungen und Berechtigungen: Zeitpunkt, handelnde Person, Wert vorher und nachher. | Inhaber:in, Admin; Mitarbeiter:in nur eigene Einträge, wenn freigeschaltet. | 90 Tage aktiv, danach 2 Jahre Archiv, danach Löschung. |
| Ist-Änderungsverlauf | Jede Änderung an Ist-Zeiten, innerhalb der Datenbank protokolliert, nicht von der Oberfläche abhängig. | Inhaber:in, Admin; Mitarbeiter:in eigene Einträge, wenn freigeschaltet. | Unbefristet für die Vertragslaufzeit (Nachweiszweck Arbeitszeitaufzeichnung). |
| Sicherheitsprotokoll | Anmeldungen, fehlgeschlagene Anmeldungen, Passwort-Rücksetzungen, abgewiesene Zugriffe, Datenexporte: Zeitpunkt, Konto, IP-Adresse, Browserkennung. | Niemand in der Anwendung. Auswertung nur durch den Anbieter bei Sicherheitsvorfällen im Rahmen der Auftragsverarbeitungsvereinbarung. | 2 Jahre, danach Löschung. |
| Konfigurationsstand je Monat | Bei Veröffentlichung und Sperre eines Monats werden die geltenden Arbeitszeitregeln und Dienstarten festgehalten. | Inhaber:in, Admin. | Mit dem Monat. |
Nicht protokolliert werden: Lesezugriffe einzelner Personen auf den Plan, Verweildauer, Bildschirminhalte, Standort oder Gerät.
6. Zugriff des Anbieters
- Der Anbieter ist kein Mitglied der Organisation und sieht den Dienstplan einer Abteilung nicht über die Oberfläche. Seine Verwaltungskonsole beschränkt sich auf Kundenkonten und Lizenzen, Rechnungen, Betroffenenanfragen (Auskunft, Löschung) und die Wiederherstellung oder endgültige Löschung von Datensätzen aus dem Papierkorb auf Wunsch des Verantwortlichen.
- Technischer Zugriff auf die Datenbank besteht für Betrieb, Fehlerbehebung und Sicherheitsvorfälle und ist auf die in der Auftragsverarbeitungsvereinbarung genannten Personen und Zwecke beschränkt. Er erfolgt nur auf Weisung des Verantwortlichen oder zur Erfüllung der Vertragspflichten.
- Fehlerberichte an das Monitoring enthalten keine personenbezogenen Nutzdaten (Übertragung personenbezogener Standardfelder ist deaktiviert).
- Der Anbieter hält derzeit keine SOC-2- oder ISO-27001-Zertifizierung.
7. Empfohlene Einstellung für den Betrieb mit Betriebsvereinbarung
- Lohndaten verwalten nur an die Personen vergeben, die in Anlage 3 der Betriebsvereinbarung genannt sind, bevorzugt als individuelle Freigabe statt für alle Admins.
- Admins auf ihre Teams einschränken, wenn eine Abteilung mehrere Teams führt.
- Abwesenheiten anderer Mitarbeiter:innen einsehen ausgeschaltet lassen; wo eine Stationsleitung Krankenstände braucht, individuell freigeben.
- Für Betrachter:innen Abwesenheiten, Krankenstände und Zeitausgleich anzeigen ausgeschaltet lassen.
- Eigenen Änderungsverlauf einsehen und Sehen, wer eine Änderung gemacht hat für Mitarbeiter:innen einschalten: Transparenz über die eigenen Ist-Zeiten ist die wirksamste Kontrolle der Kontrolle.
- Die Liste der Personen mit Lohndaten verwalten und der individuellen Abweichungen jährlich mit dem Betriebsrat durchgehen.