Wer sieht was: Sichtbarkeit im Team prüfen
Übersicht
Typische Meldung aus der Praxis: „Meine Kolleginnen sehen alle Kinder in den Nachrichten und in den Abwesenheiten und können auch fremden Gruppen schreiben." In fast allen Fällen liegt das nicht an einem Fehler, sondern an genau einer Benutzergruppe, die nicht auf die eigenen Gruppen eingeschränkt ist: die übrigen sind es, diese eine nicht.
Dieser Artikel beschreibt die Prüfreihenfolge, mit der sich das in wenigen Minuten selbst finden lässt, und was danach zu tun ist. Wie Benutzergruppen grundsätzlich angelegt und zugewiesen werden, steht im Artikel Benutzergruppen für Mitarbeiter:innen und wird hier nicht wiederholt.
Die drei Ebenen, die zusammen entscheiden
Was eine Person sieht, entsteht nie aus einer einzigen Einstellung. Drei Ebenen wirken übereinander:
| Ebene | Wo sie eingestellt wird | Was sie entscheidet |
|---|---|---|
| 1. Die Rechte der Benutzergruppe | Kita-Konto, Bereich Einrichtung, Punkt Benutzerrechte, Reiter Allgemein, Kind, Familie, Einrichtung | Ob ein Bereich überhaupt erscheint und ob dort nur gelesen oder auch bearbeitet werden darf. |
| 2. Die Gruppen-Einschränkung derselben Benutzergruppe | dieselbe Maske, Reiter Gruppen | Auf welche Kita-Gruppen und damit auf welche Kinder sich alles aus Ebene 1 bezieht. |
| 3. Einzelne Einstellungen der Einrichtung | Bereich Einrichtung, Reiter Einstellungen | Wie die erlaubten Daten dargestellt werden. Diese Ebene erlaubt nichts und verbietet nichts, sie verändert nur die Anzeige. |
Der häufigste Denkfehler liegt zwischen Ebene 1 und 2: ein Recht auf Leserechte zu setzen begrenzt die Menge der Kinder nicht. Wer Abwesenheiten lesen darf und keine Gruppen-Einschränkung hat, liest die Abwesenheiten aller Kinder der Einrichtung. Die Begrenzung auf die eigenen Gruppen passiert ausschließlich auf Ebene 2.
Was es bei Standorten gibt und was nicht
Ein Zugang zum Kita-Konto gehört zu genau einer Einrichtung. Einen Wechsel zwischen Standorten gibt es dort nicht, und eine Einschränkung „diese Person sieht nur Standort A" wird deshalb auch nicht gebraucht.
Eine Standort-Ebene gibt es nur für die Zugänge der Trägerverwaltung. Sie steht dort unter Admin & Zugriff im Feld Kita-Zugriff und kennt die beiden Werte Alle Kitas und Bestimmte Kitas.
Die Prüfkette
Schritt 1: Welche Benutzergruppen überhaupt im Einsatz sind
Im Kita-Konto die Mitarbeiterliste öffnen (Bereich Mitarbeiter). Die Tabelle hat die Spalten Name, Tätigkeit, Gruppe, Benutzergruppe, Zugang und E-Mail. Ein Klick auf die Spaltenüberschrift Benutzergruppe sortiert danach.
Damit ist in einem Blick klar, welche Benutzergruppen tatsächlich Personen zugeordnet sind. Nur diese müssen geprüft werden. Eine angelegte, aber niemandem zugewiesene Benutzergruppe kann niemandem etwas zeigen.
Nützlich ist dabei der Vergleich zweier Spalten: Wer in der Spalte Gruppe eine einzelne Gruppe stehen hat, aber in der Spalte Benutzergruppe eine Bezeichnung trägt, die sonst für die Leitung verwendet wird, ist ein erster Verdachtsfall.
Schritt 2: Jede eingesetzte Benutzergruppe öffnen
Im Kita-Konto über den Bereich Einrichtung den Punkt Benutzerrechte öffnen. Die Tabelle dort hat nur die Spalte Benutzergruppe und je Zeile die Schaltfläche Bearbeiten.
Wichtig und der Grund, warum der Fehler so lange unentdeckt bleibt: Weder diese Tabelle noch die Karten-Ansicht der Trägerverwaltung zeigen an, ob eine Benutzergruppe eingeschränkt ist. Eine Übersichtsspalte dafür gibt es nicht. Die Einschränkung ist nur sichtbar, wenn die Gruppe geöffnet wird.
Über Bearbeiten die Gruppe öffnen und im Fenster Benutzergruppe den Reiter Gruppen wählen.
Schritt 3: „Zugriff einschränken" lesen
Der Reiter Gruppen hat oben links ein einziges Auswahlfeld, das über alles Weitere entscheidet:
| Wert in Zugriff einschränken | Wirkung |
|---|---|
| Zugriff auf alle Gruppen | Alle Kinder der Einrichtung sind sichtbar, alle Gruppen sind als Empfänger wählbar. Rechts daneben erscheint nichts weiter. |
| Nur gewählte(n) Gruppe(n) | Rechts daneben erscheint die Liste aller Gruppen zum Ankreuzen. Sichtbar sind ausschließlich die Kinder der angekreuzten Gruppen. |
Steht dort Zugriff auf alle Gruppen, ist der Fall bereits gefunden. Das ist die gesuchte Ursache.
Bei Nur gewählte(n) Gruppe(n) lohnt der zweite Blick auf die Liste rechts: Sind dort mehr Gruppen angekreuzt als gedacht, greift die Einschränkung zwar, aber zu weit.
Darunter steht bei eingeschränktem Zugriff ein zweites Feld:
| Wert in Nachrichtenempfänger | Wirkung |
|---|---|
| Gruppen und einzelne Kinder | Beim Schreiben einer Nachricht stehen die erlaubten Gruppen und die einzelnen Kinder daraus zur Auswahl. |
| Nur Gruppen | Beim Schreiben stehen nur ganze Gruppen zur Auswahl, keine einzelnen Kinder. |
Dieses Feld erscheint nur bei Nur gewählte(n) Gruppe(n). Ohne Einschränkung gibt es nichts zu begrenzen, dann sind Gruppen und einzelne Kinder immer wählbar. Ausführlich dazu: Nachrichtenempfänger einschränken.
In der Trägerverwaltung heißen dieselben Felder gleich, nur die Gruppenliste trägt dort die Überschrift Zugelassene Gruppen und der eingeschränkte Wert lautet Nur gewählte Gruppen.
Schritt 4: Prüfen, worauf die Einschränkung überhaupt wirkt
Die Gruppen-Einschränkung begrenzt alles, was an einem Kind hängt. Sie begrenzt nichts, was an einer Mitarbeiterin hängt. Das ist der zweithäufigste Irrtum bei dieser Frage.
Von der Einschränkung erfasst:
| Bereich | Was ein eingeschränktes Konto sieht |
|---|---|
| Kinderliste und Kindprofil | nur Kinder der zugelassenen Gruppen |
| Familienliste und Familiendaten | nur Familien, die mindestens ein Kind in einer zugelassenen Gruppe haben |
| Startseite und Gruppen-Ansicht | nur die zugelassenen Gruppen; auch das Gruppen-Auswahlfeld oben zeigt nur diese |
| Postfach (Nachrichten) | nur Nachrichten an die zugelassenen Gruppen oder an deren Kinder; die Empfängerauswahl beim Schreiben ebenso |
| Kurzmitteilungen (Mitteilungen) | nur Kurzmitteilungen zu Kindern der zugelassenen Gruppen |
| Abwesenheit der Kinder | nur Abwesenheiten von Kindern der zugelassenen Gruppen |
| Pinnwand und Termine | nur Beiträge und Termine, die an die zugelassenen Gruppen gerichtet sind |
| Abfragelisten, Umfragen, Diskussionen | nur Einträge zu Kindern der zugelassenen Gruppen |
| Daten & Berichte und das Kalender-Abo | nur Kinder der zugelassenen Gruppen |
Nicht von der Einschränkung erfasst:
| Bereich | Was stattdessen darüber entscheidet |
|---|---|
| Dienstplan | das Recht Dienstplan. Wer ihn sehen darf, sieht den Plan der gesamten Einrichtung, nicht nur die eigene Gruppe. |
| Zeiterfassung, Abwesenheit (Mitarbeiter), Arbeitszeitkonto | je zwei Auswahlfelder Lesen und Schreiben mit den Stufen Keine, Eigene und Alle |
| Mitarbeiterliste | das Recht Team |
| Speiseplan, Dateien, Einrichtungsdaten | die jeweiligen Rechte im Reiter Einrichtung |
| Gehzeiten in der Tagesansicht und in der Liste hinter Verwalten | zurzeit gar nichts: dort greift die Gruppen-Einschränkung nicht, ein eingeschränktes Konto sieht alle Kinder. Der Export unter Daten & Berichte ist dagegen eingeschränkt. |
Schritt 5: Die Anzeige-Einstellungen der Einrichtung dazunehmen
Zwei Einstellungen unter Einrichtung, Reiter Einstellungen, Abschnitt ALLGEMEINE EINSTELLUNGEN verändern das Bild, ohne Rechte zu verändern. Sie erklären die häufigsten Fehlalarme in beide Richtungen:
- Vorausgewählte Gruppe auf Startseite mit den Werten Benutzer zugeordnete Gruppe und Alle Gruppen. Steht dort Benutzer zugeordnete Gruppe, öffnet die Startseite nur die eine Gruppe, auch bei völlig unbeschränkter Benutzergruppe. Das sieht nach einer Einschränkung aus, ist aber keine: das Auswahlfeld oben rechts bietet weiterhin alle Gruppen an. Mehr dazu: Voreingestellte Gruppe auf der Startseite. Steht dort umgekehrt Alle Gruppen, erschrickt die Leitung leicht, obwohl die Einschränkung sauber greift und nur die erlaubten Gruppen angezeigt werden.
- Vollständigen Kindnamen in der Gruppenansicht anzeigen. Diese Einstellung entscheidet, ob in der Gruppen-Ansicht der volle Name oder die gekürzte Form erscheint. Sie betrifft die Darstellung, nicht die Menge der sichtbaren Kinder.
Der häufige Fehler: eine von mehreren Gruppen steht offen
Das typische Bild: Es gibt mehrere Benutzergruppen für die Gruppenkräfte, eine je Kita-Gruppe, alle sauber auf ihre Gruppe eingeschränkt. Eine davon steht auf Zugriff auf alle Gruppen. Für die Personen in dieser einen Benutzergruppe fällt jede Grenze weg, in allen Bereichen der oberen Tabelle gleichzeitig. Deshalb wirkt die Meldung so dramatisch: es sind nie nur die Nachrichten, es ist immer alles auf einmal.
Wie sich das in einer Minute sehen lässt:
- Bereich Mitarbeiter öffnen, nach der Spalte Benutzergruppe sortieren und die vorkommenden Bezeichnungen notieren. Meist sind es drei bis acht.
- Bereich Einrichtung, Punkt Benutzerrechte öffnen.
- Jede notierte Benutzergruppe nacheinander über Bearbeiten öffnen, sofort auf den Reiter Gruppen klicken und nur den Wert in Zugriff einschränken lesen. Das Fenster ohne Speichern schließen, wenn der Wert stimmt.
- Die erste Gruppe, bei der dort Zugriff auf alle Gruppen steht und die nicht Leitung oder Springer ist, ist die Ursache.
Weil in Schritt 3 nur ein einziges Auswahlfeld gelesen wird, dauert der Durchgang selbst bei acht Benutzergruppen keine zwei Minuten.
Zwei häufige Entstehungswege:
- Die Benutzergruppe wurde über Benutzergruppe duplizieren aus einer Leitungsgruppe erzeugt und danach nur umbenannt. Die Rechte wurden angepasst, der Reiter Gruppen wurde nie geöffnet.
- Die Benutzergruppe kam über die Trägerverwaltung in die Kita. Das Ausrollen überträgt die Gruppen-Einschränkung bewusst nicht, siehe den Abschnitt für Träger weiter unten.
Die Gegenprobe: was sieht eine bestimmte Person wirklich
Hier zuerst das Ehrliche: Es gibt keine Funktion, mit der die Leitung die Oberfläche einer anderen Person ansehen kann. Kein „Ansicht als", keine Vorschau, keine Simulation. Der Punkt Benutzer wechseln beziehungsweise die Benutzerauswahl nach der Anmeldung verlangt die PIN der jeweiligen Person. Fremde Zugangsdaten zu verwenden ist kein gangbarer Weg, auch wenn das Feld Neue PIN (optional) im Mitarbeiterprofil es technisch erlauben würde: damit wird die PIN der Kollegin verändert, sie kann sich danach nicht mehr anmelden, und ein Nachweis, wer gehandelt hat, geht verloren.
Drei Wege gibt es trotzdem, und zusammen beantworten sie die Frage vollständig:
1. Über die Benutzergruppe der Person (der zuverlässige Weg). Was eine Person sieht, ergibt sich restlos aus ihrer Benutzergruppe. Es gibt keine Rechte, die zusätzlich an der einzelnen Person hängen. In der Mitarbeiterliste steht in der Spalte Benutzergruppe, welche es ist; diese Gruppe öffnen und die Reiter lesen. Unklare Beschriftungen erklärt das Fragezeichen-Symbol neben jedem Recht, wenn der Mauszeiger darauf ruht.
2. Über eine kurze Rückfrage bei der Person (der schnellste Weg). Ohne jeden Zugriff auf deren Konto lässt sich am Telefon klären:
- „Wie viele Gruppen stehen im Auswahlfeld oben rechts, neben dem Namen der Kita?" Ein eingeschränktes Konto bekommt dort ausschließlich die erlaubten Gruppen angeboten. Stehen dort alle Gruppen der Einrichtung, ist die Benutzergruppe nicht eingeschränkt.
- „Welche Gruppen stehen zur Auswahl, wenn eine neue Nachricht geschrieben wird?" Dieselbe Logik, und dazu die Antwort auf Nachrichtenempfänger: erscheinen dort auch einzelne Kindernamen, steht das Feld auf Gruppen und einzelne Kinder.
- „Wie viele Kinder stehen in der Kinderliste?" Der Vergleich mit der Gesamtzahl der Einrichtung beantwortet die Frage sofort.
3. Über ein eigenes Testkonto (der Weg, wenn es genau zu sehen sein muss). Ein neues Teammitglied anlegen, dessen Zugangsdaten der Leitung selbst gehören:
- Bereich Mitarbeiter, neuen Eintrag anlegen, Name zum Beispiel „Test Sichtbarkeit".
- Bei Zugangsart den Wert PIN wählen und im Feld PIN eine selbst gewählte PIN vergeben (mindestens sechs Zeichen).
- Im Feld E-Mail zuordnen festlegen, über welchen E-Mail-Zugang dieses Konto erreichbar ist.
- Bei Benutzergruppe die fragliche Benutzergruppe auswählen und speichern.
- Abmelden, neu anmelden und in der Benutzerauswahl das Testkonto über Auswählen öffnen, dann die selbst vergebene PIN eingeben.
- Nach der Prüfung das Testkonto wieder entfernen oder inaktiv setzen.
Damit ist exakt die Ansicht zu sehen, die die Benutzergruppe erzeugt, ohne dass eine fremde PIN gebraucht oder verändert wird.
Die Reparatur
- Bereich Einrichtung, Punkt Benutzerrechte, die betroffene Benutzergruppe über Bearbeiten öffnen.
- Reiter Gruppen wählen.
- Zugriff einschränken auf Nur gewählte(n) Gruppe(n) stellen. Rechts erscheint die Liste aller Gruppen.
- Mindestens eine Gruppe ankreuzen. Wird keine angekreuzt, meldet die Maske: „Mindestens eine Gruppe auswählen, oder oben „Zugriff auf alle Gruppen“ einstellen."
- Bei Nachrichtenempfänger entscheiden, ob auch einzelne Kinder angeschrieben werden dürfen.
- Speichern.
Die Änderung greift sofort, auch für Personen, die gerade angemeldet sind: ihre laufende Sitzung wird beim Speichern mitgezogen. Eine bereits geöffnete Seite zeigt allerdings noch den alten Stand, bis sie neu geladen wird. Für die Kontrolle also einmal neu laden lassen.
Vor dem Speichern lohnt ein Gedanke: Eine Änderung an einer Benutzergruppe trifft alle Personen, denen sie zugewiesen ist. Wer zwei Personen unterschiedlich behandeln will, braucht zwei Benutzergruppen. Benutzergruppe duplizieren ist dafür der kürzere Weg als ein Neuaufbau; danach unbedingt den Reiter Gruppen der Kopie öffnen.
Springer und Leitung sind Absicht, kein Fehler. Wer gruppenübergreifend arbeitet, braucht Zugriff auf alle Gruppen. Der Prüfdurchgang soll nicht jede offene Gruppe schließen, sondern nur die, die es nicht sein sollte.
Für Träger: dieselben Benutzergruppen über mehrere Kitas
In der Trägerverwaltung liegen die Benutzergruppen einer Einrichtung unter Standort, Punkt Benutzergruppen. Maßgeblich ist der oben in der Seitenleiste gewählte Standort. Jede Benutzergruppe erscheint als Karte mit ihrer Bezeichnung und einer Kurzzeile darunter, die die freigegebenen Personal-Bereiche nennt (Zeiterfassung, Abwesenheit (Mitarbeiter), Arbeitszeitkonto) oder Keine Mitarbeiter-Rechte. Am Fuß der Karte stehen Markierungen für besondere Rechte, etwa Alle Mitteilungen oder Private Leitungs-Nachrichten.
Die Gruppen-Einschränkung steht auf dieser Karte nicht. Auch hier gilt: sie ist nur sichtbar, wenn die Gruppe geöffnet und der Reiter Gruppen gewählt wird.
Über das Menü einer Karte stehen Bearbeiten, Duplizieren, Auf mehrere Kitas ausrollen und Löschen bereit. Das Ausrollen ist der eigentliche Nutzen der Trägerverwaltung an dieser Stelle: eine einmal sauber aufgebaute Benutzergruppe wandert in einem Zug in alle gewählten Einrichtungen, namensgleiche Gruppen werden wahlweise aktualisiert oder übersprungen (Option Bestehende namensgleiche Gruppen überschreiben).
Die eine Regel, die dabei zählt, steht wörtlich im Bestätigungsschritt vor dem Ausrollen:
„Die Gruppen-Einschränkung wird nicht mit ausgerollt. Neu angelegte Gruppen haben in der Ziel-Kita Zugriff auf alle Gruppen, auch wenn diese Gruppe hier eingeschränkt ist. Bestehende gleichnamige Gruppen behalten die Einschränkung, die in ihrer eigenen Kita eingestellt ist."
Das ist beabsichtigt: die Gruppen einer Kita gibt es in einer anderen Kita nicht, eine mitgereiste Auswahl träfe dort auf nichts. Die Folge für die Praxis ist aber genau der Fall, um den es in diesem Artikel geht: Nach jedem Ausrollen in jeder Ziel-Kita den Reiter Gruppen der neuen Benutzergruppe nachziehen. Sonst entsteht in jeder Ziel-Kita eine Benutzergruppe mit Zugriff auf alles.
Der Prüfdurchgang aus diesem Artikel lässt sich in der Trägerverwaltung Standort für Standort durchführen: Standort in der Seitenleiste wechseln, Benutzergruppen öffnen, Karten durchgehen. Die Grundlagen der Oberfläche beschreibt Trägerverwaltung.
Wenn etwas nicht funktioniert
| Beobachtung | Ursache | Lösung |
|---|---|---|
| Eine Person sieht alle Kinder, obwohl sie nur eine Gruppe betreut | Ihre Benutzergruppe steht im Reiter Gruppen auf Zugriff auf alle Gruppen | Auf Nur gewählte(n) Gruppe(n) umstellen und die Gruppe ankreuzen. |
| Mehrere Personen sind betroffen, andere nicht | Die Betroffenen teilen sich eine Benutzergruppe | In der Mitarbeiterliste nach Benutzergruppe sortieren; nur diese eine Gruppe korrigieren. |
| Die Einschränkung stimmt, trotzdem sind alle Gruppen im Dienstplan sichtbar | Der Dienstplan kennt keine Gruppen-Einschränkung | Über das Recht Dienstplan steuern: Keine Berechtigung, Leserechte oder Lese-/Schreibrechte. |
| Die Einschränkung stimmt, trotzdem sind alle Kinder in den Gehzeiten sichtbar | In der Tagesansicht und in der Liste hinter Verwalten greift die Gruppen-Einschränkung derzeit nicht | Das Recht Gehzeiten auf Keine Berechtigung setzen, wenn der Bereich nicht gebraucht wird. Der Export unter Daten & Berichte ist korrekt eingeschränkt. |
| Die Gruppenliste zum Ankreuzen erscheint nicht | Zugriff einschränken steht auf Zugriff auf alle Gruppen | Auf Nur gewählte(n) Gruppe(n) umstellen, dann erscheint die Liste. |
| Das Feld Nachrichtenempfänger fehlt | Es erscheint nur bei eingeschränktem Zugriff | Zuerst Nur gewählte(n) Gruppe(n) einstellen. |
| Beim Speichern erscheint der Hinweis, dass die Gruppe eingeschränkt ist, aber keine Gruppe ausgewählt wurde | Eingeschränkter Zugriff ohne angekreuzte Gruppe ist kein gültiger Zustand und wird abgewiesen | Mindestens eine Gruppe ankreuzen oder auf Zugriff auf alle Gruppen zurückstellen. |
| Eine Person sieht gar kein Kind mehr, bekommt in der Gruppen-Ansicht aber Einträge angezeigt | Eine alte Benutzergruppe steht noch auf eingeschränktem Zugriff ohne ausgewählte Gruppe | Die Gruppe öffnen, mindestens eine Gruppe ankreuzen oder auf Zugriff auf alle Gruppen stellen und speichern. |
| Nach dem Ausrollen aus der Trägerverwaltung sehen in der Ziel-Kita alle alles | Die Gruppen-Einschränkung wird bewusst nicht mit ausgerollt | In der Ziel-Kita den Reiter Gruppen der neuen Benutzergruppe nachziehen. |
| Die Auswahlfelder und Speichern sind ausgegraut | Der eigenen Benutzergruppe fehlt das Schreibrecht für Benutzergruppen | Ein Konto mit Lese-/Schreibrechten für Benutzergruppen verwenden lassen. |
| Die Änderung wirkt nicht | Die geöffnete Seite der betroffenen Person zeigt noch den Stand vom Laden | Neu laden lassen. Die gespeicherte Änderung wirkt dann sofort, eine Neuanmeldung ist nicht nötig. |
Hinweise
- Alle Rechte hängen an der Benutzergruppe, nicht an der Person. Zwei Personen mit derselben Benutzergruppe sehen zwangsläufig dasselbe. Wer eine Ausnahme braucht, braucht eine eigene Benutzergruppe.
- Nach jedem Anlegen einer neuen Kita-Gruppe lohnt der Durchgang erneut: eine neue Gruppe ist in keiner eingeschränkten Benutzergruppe angekreuzt und daher zunächst für niemanden sichtbar außer für unbeschränkte Zugänge.
- Die Rechte Alle Mitteilungen sehen und Private Leitungs-Nachrichten sehen erweitern nur innerhalb der erlaubten Gruppen. Ein eingeschränktes Konto sieht mit Alle Mitteilungen sehen nicht die Kurzmitteilungen fremder Gruppen.
- Die Abwesenheiten der Kinder (Recht Abwesenheit) und die Abwesenheiten des Teams (Abwesenheit (Mitarbeiter)) sind zwei verschiedene Bereiche mit zwei verschiedenen Rechten. Nur die der Kinder folgen der Gruppen-Einschränkung. Zu den Team-Abwesenheiten: Abwesenheiten (Mitarbeiter).
- Wird eine Benutzergruppe gelöscht, verlieren die zugeordneten Personen ihre Rechte. Vor dem Löschen prüfen, ob der Gruppe noch jemand zugewiesen ist.