Zugriffskonzept: Wer sieht was in Monkaru

Rollen, Berechtigungen und Sichtbarkeit von Dienstplan, Krankenstand und Ist-Zeiten. Anlage zur Betriebsvereinbarung und zur Datenschutz-Folgenabschätzung.

Version 1.0, Stand 21.09.2026Als PDF herunterladen

1. Rollen

Jede Person hat in einer Organisation (einer Abteilung) genau eine Rolle. Eine Person kann in derselben Abteilung zusätzlich als Mitarbeiter:in geführt werden, etwa eine Oberärztin, die plant und selbst Dienste hat; die beiden Rollen werden getrennt geführt und getrennt geschaltet.

RolleWerGrundsatz
Inhaber:inDie Person, die die Abteilung angelegt hat, und von ihr ernannte Inhaber:innen (in der Regel Leitung oder Planungsverantwortliche).Hat jede Berechtigung. Einzige Ausnahme: Buchungen auf Zeit- und Urlaubskonten brauchen eine ausdrückliche, protokollierte Einzelfreigabe, damit die Liste der Personen, die Salden verändern dürfen, kurz und nachvollziehbar bleibt.
AdminPlaner:innen, Sekretariat, Oberärzt:innen mit Planungsaufgaben.Bekommt die Admin-Berechtigungen der Organisation. Kann auf einzelne Teams eingeschränkt werden; dann wirken alle teambezogenen Rechte nur dort. Die beiden sensibelsten Rechte, Dienstplanstatus ändern und Lohndaten verwalten, sind standardmäßig aus und können nur von Inhaber:innen vergeben werden.
Mitarbeiter:inAlle Personen, deren Dienste geplant werden.Sieht den veröffentlichten Plan des Teams, eigene Daten, eigene Ist-Zeiten und eigene Konten. Sieht standardmäßig keine Krankenstände anderer Personen und nie Ist-Uhrzeiten anderer Personen.
Betrachter:inLesende ohne eigene Personalzeile, etwa Pflegeleitung, Portier, Nachbarabteilung.Nur Lesen, nur veröffentlichte oder gesperrte Monate. Krankenstände und sonstige Abwesenheiten sind standardmäßig ausgeblendet.
AbrechnungsadminEinkauf oder Buchhaltung des Trägers.Sieht ausschließlich Rechnungen und das Abrechnungskonto. Kein Zugriff auf Personal- oder Plandaten.

Individuelle Berechtigungen: Inhaber:innen können jede Rollenberechtigung für eine einzelne Person abweichend setzen, in beide Richtungen. Beispiel: die Mitarbeiter:innen sehen standardmäßig keine Krankenstände, die Stationsleitung als Einzelperson schon. Jede individuelle Abweichung ist in den Einstellungen als solche markiert und im Änderungsverlauf protokolliert.

2. Wer sieht was: Datenkategorien je Rolle

Die Tabelle zeigt für jede Datenkategorie, was eine Rolle standardmäßig lesen oder ändern kann. In eckigen Klammern steht der Schalter aus Abschnitt 4, der das ändert. "Serverseitig nicht übertragen" bedeutet: die Daten verlassen die Datenbank nicht in Richtung dieser Rolle, unabhängig davon, was die Oberfläche anzeigt.

Zugriffsmatrix nach Datenkategorie und Rolle
DatenkategorieInhaber:inAdminMitarbeiter:inBetrachter:in
Stammdaten (Name, Kürzel, Titel, Team, E-Mail, Telefon, Pager)lesen, ändernlesen; ändern mit [Persönliche Daten ändern], nur zugewiesene Teamseigene: lesen, ändern mit [Eigene persönliche Daten ändern]; andere: Name, Kürzel, Team im PlanName, Kürzel, Team im Plan
Beschäftigungsdaten (Wochenstunden, Ein-/Austritt, Urlaubsanspruch, Opt-Out, Schutzzeiträume)lesen, ändernlesen; ändern mit [Beschäftigungsdetails ändern]nur eigene; ändern nur mit [Eigene Beschäftigungsdetails ändern], Standard auskein Zugriff
Dienstplan im Entwurflesen, ändernlesen, ändern mit [Dienstplanzuweisungen vornehmen], nur zugewiesene Teamskein Zugriff (Ausnahme: eigene Dienstwünsche über die Abstimmung)kein Zugriff
Veröffentlichter oder gesperrter Dienstplan (Soll)lesen, ändern bis zur Sperrelesen, ändern bis zur Sperrelesen mit [Veröffentlichte Dienstpläne anzeigen], Standard anlesen mit [Dienstplantabelle anzeigen], Standard an
Besetzungsplan (Räume, Slots)lesen, ändernlesen, ändern mit [Räume und Besetzungsplan verwalten]lesen (nur veröffentlichte Monate, ohne Schreibfunktionen)kein Zugriff
Urlaube anderer Personenlesen, ändernlesen, ändernlesen (immer sichtbar, wie am Aushang)lesen mit [Urlaube anzeigen], Standard an
Krankenstand, Zeitausgleich, sonstige Abwesenheit anderer Personen (nur Zeitraum und Art)lesen, ändernlesen, ändern; Genehmigung mit [Anträge genehmigen]verborgen; sichtbar nur mit [Abwesenheiten anderer einsehen], Standard ausverborgen; sichtbar nur mit [Abwesenheiten, Krankenstände und Zeitausgleich anzeigen], Standard aus
Eigener Krankenstand und eigene Abwesenheitenlesen, ändernlesen, ändernimmer lesen; beantragen mit [Eigene Anträge stellen]entfällt (keine eigene Personalzeile)
Ist-Zeiten anderer Personen: Uhrzeiten, Pausen, Statuslesen; ändern nur mit Freigabe [Lohndaten verwalten]lesen in Auswertungen und Änderungsverlauf; Ist-Zeile im Plan und Änderungen nur mit [Lohndaten verwalten], Standard auskein Zugriff; Uhrzeiten und Pausen anderer werden serverseitig nicht übertragenkein Zugriff; Uhrzeiten und Pausen werden serverseitig nicht übertragen
Eigene Ist-Zeitenlesenlesenlesen in Mein Dienstplan (Plan/Ist); Änderungsverlauf mit [Eigenen Änderungsverlauf einsehen]entfällt
Zeit- und Urlaubskonten (Salden, Buchungen)lesen; Buchungen nur mit ausdrücklicher Einzelfreigabe [Lohndaten verwalten]lesen; Buchungen nur mit [Lohndaten verwalten]nur eigene Saldenkein Zugriff
Zeitnachweis § 26 AZG, Lohnexport, Fehlzeitenauszugerzeugen mit [Lohndaten verwalten]erzeugen nur mit [Lohndaten verwalten]kein Zugriff (eigenen Auszug über den Arbeitgeber)kein Zugriff
Auswertungen (Ist-Analyse Plan gegen Ist, Überstunden, Fairness-Tabelle)lesenlesenkein Zugriffkein Zugriff
Änderungsverlauf der Organisation (wer hat was wann geändert)lesenlesennur eigene Einträge mit [Eigenen Änderungsverlauf einsehen]; Name der ändernden Person nur mit [Sehen, wer eine Änderung gemacht hat]kein Zugriff
Sicherheitsprotokoll (Anmeldungen, fehlgeschlagene Anmeldungen, IP-Adresse)kein Zugriff in der Anwendungkein Zugriff in der Anwendungkein Zugriffkein Zugriff
Berechtigungen und Einstellungen der Organisationlesen, ändern; Admin-Berechtigungen nur Inhaber:inRollen Mitarbeiter:in und Betrachter:in mit [Organisationseinstellungen ändern]; eigene Rolle niekein Zugriffkein Zugriff

3. Ist-Zeiten und Krankenstand im Detail

Wie Ist-Zeiten entstehen

  • Es gibt keine Stechuhr, keine App-Anmeldung als Anwesenheitsnachweis, keine Standort-, Geräte- oder biometrischen Daten.
  • Nach Ablauf eines Tages übernimmt das System den geplanten Dienst als Ist-Zeit (Abweichungsprinzip: Ist gleich Plan, solange niemand etwas anderes einträgt).
  • Abweichungen (früherer oder späterer Beginn, andere Pausen, nicht angetreten, ungeplanter Dienst) trägt eine Person mit der Berechtigung Lohndaten verwalten ein. Diese Berechtigung ist standardmäßig aus und wird von einer Inhaber:in vergeben. Die Datenbank prüft die Berechtigung bei jedem Schreibvorgang selbst, nicht nur die Oberfläche.
  • Ein Monat kann veröffentlicht und danach gesperrt werden. Nach der Sperre sind Soll und Ist eingefroren; Korrekturen brauchen eine erneute Öffnung durch eine Person mit Dienstplanstatus ändern und sind protokolliert.

Wer Ist-Zeiten sieht

  • Jede Mitarbeiter:in sieht ihre eigenen Ist-Zeiten jederzeit unter Mein Dienstplan (Umschalter Plan/Ist) und kann, wenn der Arbeitgeber es freischaltet, jede Änderung daran im eigenen Änderungsverlauf nachlesen, mit oder ohne Namen der ändernden Person.
  • Inhaber:innen und Admins sehen Ist-Zeiten in den Auswertungen und im Änderungsverlauf; die Ist-Zeile im Teamdienstplan und die Exporte sind an Lohndaten verwalten gebunden.
  • Mitarbeiter:innen und Betrachter:innen erhalten von anderen Personen keine Ist-Uhrzeiten, Pausen oder Zeitstempel. Der Server entfernt diese Felder aus den Antworten für diese Rollen. Was bleibt, ist der effektive Zustand des Tages, den auch ein Aushang zeigt: ob ein geplanter Dienst zu einem Urlaub oder, sofern sichtbar, zu einem Krankenstand wurde.

Krankenstand und andere Gesundheitsbezüge

  • Ein Krankenstand wird als Abwesenheitsart mit Zeitraum gespeichert. Es gibt kein Feld für Grund oder Diagnose. Notizfelder sind freie Textfelder; ihre Verwendung für Diagnosen ist organisatorisch zu untersagen (siehe Betriebsvereinbarung § 8).
  • Krankenstände anderer Personen sind für Mitarbeiter:innen und Betrachter:innen standardmäßig verborgen, in allen Ansichten und Exporten, die diese Rollen erreichen: Teamdienstplan, Besetzungsplan, Urlaubsplan, Tagesübersicht. Das gilt auch dann, wenn der Krankenstand direkt als Dienstart in den Plan gesetzt wurde.
  • Schutzzeiträume (Mutterschutz, Schutzfrist, KA-AZG-Schutzgruppe) sind Beschäftigungsdaten ohne Angabe des Grundes, erlauben aber einen Rückschluss. Sie sind nur für Inhaber:innen und Admins sichtbar und werden wie Gesundheitsdaten behandelt.
  • Eigene Krankenstände sieht jede Person immer selbst.

4. Alle Schalter und ihre Standardwerte

Diese Tabelle dokumentiert die tatsächlich in Monkaru verfügbaren Berechtigungen mit ihren Standardwerten in der genannten Version. Sie wird mit jeder Version der Anwendung abgeglichen.

Berechtigungen und Standardwerte
RolleBerechtigungStandardWirkung
AdminOrganisationseinstellungen ändernanArbeitszeitregeln, Feiertage, Anzeigeoptionen und Berechtigungen der Rollen Mitarbeiter:in und Betrachter:in bearbeiten.
AdminTeams hinzufügen und verwaltenanTeams (Stationen) anlegen, umbenennen, zuordnen.
AdminSkills hinzufügen und verwaltenanQualifikationen definieren und Mitarbeiter:innen zuordnen.
AdminMitarbeiter:innen hinzufügen und verwaltenanPersonen anlegen, archivieren, Teams zuordnen.
AdminDienste hinzufügen und verwaltenanDienstarten mit Zeiten, Pausen und Regeln pflegen.
AdminRäume und Besetzungsplan verwaltenanRäume, Slots und Besetzungsregeln des Besetzungsplans pflegen.
AdminPersönliche Daten von Mitarbeiter:innen ändernanName, Titel, E-Mail, Telefon, Pager ändern.
AdminBeschäftigungsdetails von Mitarbeiter:innen ändernanWochenstunden, Ein- und Austritt, Urlaubsanspruch, Opt-Out, Schutzzeiträume ändern.
AdminMitarbeiter:innen einladenanEinladungslinks erzeugen und Konten verknüpfen.
AdminDienstplanzuweisungen vornehmenanDienste im Soll-Plan setzen, verschieben, löschen; Solver ausführen.
AdminAnträge genehmigen, ablehnen oder ablegenanUrlaubs-, Abwesenheits- und Tauschanträge entscheiden.
AdminDienstplanstatus ändernaus (nur Inhaber:in)Einen Monat veröffentlichen, sperren oder wieder öffnen. Nur durch Inhaber:in vergebbar.
AdminLohndaten verwalten (Ist-Zeiten, Lohn- und Zeitexporte)aus (nur Inhaber:in)Ist-Zeiten eintragen und korrigieren, Zeitnachweis nach § 26 AZG und Lohnexport erzeugen, Ist-Zeile im Teamdienstplan einblenden. Nur durch Inhaber:in vergebbar; als Einzelfreigabe auch Voraussetzung für Buchungen auf Zeit- und Urlaubskonten.
AdminAlle Zuweisungen und Anträge anzeigenanDen gesamten Plan und alle Anträge der zugewiesenen Teams lesen.
Mitarbeiter:inEigene persönliche Daten ändernanEigene Kontaktdaten selbst pflegen.
Mitarbeiter:inEigene Beschäftigungsdetails ändernausEigene Wochenstunden und Beschäftigungsdaten selbst ändern.
Mitarbeiter:inEigene Anträge stellen und einsehen (Abwesenheit, Urlaub, Tausch)anAnträge stellen; schließt das Einsehen eigener offener Anträge ein.
Mitarbeiter:inEigene offene Anträge einsehenanWird in der Oberfläche gemeinsam mit "Eigene Anträge stellen" geschaltet.
Mitarbeiter:inFür Dienste abstimmenanDienstwünsche für offene Monate abgeben.
Mitarbeiter:inVeröffentlichte Dienstpläne anzeigenanDen Teamdienstplan und den Besetzungsplan veröffentlichter Monate lesen (ohne Ist-Uhrzeiten anderer Personen).
Mitarbeiter:inAbwesenheiten anderer Mitarbeiter:innen einsehenausKrankenstände, Zeitausgleich und sonstige Abwesenheiten von Kolleg:innen sehen. Urlaube sind davon unabhängig immer sichtbar.
Mitarbeiter:inEigenen Änderungsverlauf einsehenausAlle Änderungen an eigenen Diensten, Abwesenheiten und Ist-Zeiten nachlesen.
Mitarbeiter:inSehen, wer eine Änderung gemacht hatausIm eigenen Änderungsverlauf den Namen der ändernden Person sehen.
Betrachter:inDienstplantabelle anzeigenanDen Teamdienstplan veröffentlichter und gesperrter Monate lesen.
Betrachter:inBesetzung anzeigenausBesetzungszahlen je Tag sehen.
Betrachter:inUrlaube anzeigenanUrlaube im Plan sehen.
Betrachter:inAbwesenheiten, Krankenstände und Zeitausgleich anzeigenausDie privaten Abwesenheitsarten im Plan sehen.
Betrachter:inUrlaubsplan anzeigenausDie Urlaubsplan-Seite öffnen. Nur schaltbar, wenn Urlaube und Abwesenheiten beide sichtbar sind.

5. Protokollierung

ProtokollInhaltWer liestAufbewahrung
Änderungsverlauf (Aktivitätsprotokoll)Jede Änderung an Plan, Abwesenheiten, Stammdaten, Einstellungen und Berechtigungen: Zeitpunkt, handelnde Person, Wert vorher und nachher.Inhaber:in, Admin; Mitarbeiter:in nur eigene Einträge, wenn freigeschaltet.90 Tage aktiv, danach 2 Jahre Archiv, danach Löschung.
Ist-ÄnderungsverlaufJede Änderung an Ist-Zeiten, innerhalb der Datenbank protokolliert, nicht von der Oberfläche abhängig.Inhaber:in, Admin; Mitarbeiter:in eigene Einträge, wenn freigeschaltet.Unbefristet für die Vertragslaufzeit (Nachweiszweck Arbeitszeitaufzeichnung).
SicherheitsprotokollAnmeldungen, fehlgeschlagene Anmeldungen, Passwort-Rücksetzungen, abgewiesene Zugriffe, Datenexporte: Zeitpunkt, Konto, IP-Adresse, Browserkennung.Niemand in der Anwendung. Auswertung nur durch den Anbieter bei Sicherheitsvorfällen im Rahmen der Auftragsverarbeitungsvereinbarung.2 Jahre, danach Löschung.
Konfigurationsstand je MonatBei Veröffentlichung und Sperre eines Monats werden die geltenden Arbeitszeitregeln und Dienstarten festgehalten.Inhaber:in, Admin.Mit dem Monat.

Nicht protokolliert werden: Lesezugriffe einzelner Personen auf den Plan, Verweildauer, Bildschirminhalte, Standort oder Gerät.

6. Zugriff des Anbieters

  • Der Anbieter ist kein Mitglied der Organisation und sieht den Dienstplan einer Abteilung nicht über die Oberfläche. Seine Verwaltungskonsole beschränkt sich auf Kundenkonten und Lizenzen, Rechnungen, Betroffenenanfragen (Auskunft, Löschung) und die Wiederherstellung oder endgültige Löschung von Datensätzen aus dem Papierkorb auf Wunsch des Verantwortlichen.
  • Technischer Zugriff auf die Datenbank besteht für Betrieb, Fehlerbehebung und Sicherheitsvorfälle und ist auf die in der Auftragsverarbeitungsvereinbarung genannten Personen und Zwecke beschränkt. Er erfolgt nur auf Weisung des Verantwortlichen oder zur Erfüllung der Vertragspflichten.
  • Fehlerberichte an das Monitoring enthalten keine personenbezogenen Nutzdaten (Übertragung personenbezogener Standardfelder ist deaktiviert).
  • Der Anbieter hält derzeit keine SOC-2- oder ISO-27001-Zertifizierung.

7. Empfohlene Einstellung für den Betrieb mit Betriebsvereinbarung

  1. Lohndaten verwalten nur an die Personen vergeben, die in Anlage 3 der Betriebsvereinbarung genannt sind, bevorzugt als individuelle Freigabe statt für alle Admins.
  2. Admins auf ihre Teams einschränken, wenn eine Abteilung mehrere Teams führt.
  3. Abwesenheiten anderer Mitarbeiter:innen einsehen ausgeschaltet lassen; wo eine Stationsleitung Krankenstände braucht, individuell freigeben.
  4. Für Betrachter:innen Abwesenheiten, Krankenstände und Zeitausgleich anzeigen ausgeschaltet lassen.
  5. Eigenen Änderungsverlauf einsehen und Sehen, wer eine Änderung gemacht hat für Mitarbeiter:innen einschalten: Transparenz über die eigenen Ist-Zeiten ist die wirksamste Kontrolle der Kontrolle.
  6. Die Liste der Personen mit Lohndaten verwalten und der individuellen Abweichungen jährlich mit dem Betriebsrat durchgehen.

Weitere Unterlagen für Betriebsrat und Datenschutz

Fragen des Betriebsrats beantworten wir persönlich

Wir stellen das System in einer Fragerunde vor und legen Zugriffskonzept, AVV und Unterauftragsverarbeiter offen. Schreiben Sie an support@monkaru.com.

Monkaru für Spitäler ansehen