Handbuch
Alle Funktionen im Einzelnen
Der Aufbau der Anwendung, das Rechtemodell und jede Ansicht mit dem, was dort je Rolle einstellbar ist. Die einzelnen Apps sind gesondert beschrieben.
1. Aufbau: Organisation, Gruppen, Personen, Apps
Vier Dinge genügen, um die ganze Anwendung zu verstehen. Wer sie auseinanderhält, muss die Rechtetabellen weiter unten kaum noch nachschlagen.
- Organisation
- Euer Kreisverband, Eure Gliederung, Euer Verein. Sie hat eine eigene Adresse und ist nach außen dicht: Daten einer Organisation sind für eine andere nicht erreichbar.
- Person
- Ein Zugang. Gehört zu genau einer Organisation und hat dort genau eine Rolle.
- Gruppe
- Bündelt Personen - etwa nach Abteilung, Wache oder Fachdienst. In einer Gruppe hat jede Person wiederum eine Rolle.
- App
- Ein konkreter Plan, ein konkretes Protokollbuch, ein konkretes Notizbuch - mit eigenem Namen und eigener Adresse. Sie wird Gruppen freigegeben, nicht einzelnen Personen.
Die Gruppe „Alle“
Diese Gruppe ist fest eingebaut und enthält jede nicht archivierte Person der Organisation. Deren Mitgliederliste lässt sich nicht pflegen - wer zur Organisation gehört, ist darin. Was jemand über diese Gruppe darf, bestimmt seine Organisationsrolle. Besitzer sind darin automatisch Leiter.
Die Gruppe „Alle“ ist bequem und genau deshalb mit Bedacht zu verwenden: Was Ihr ihr freigebt, sehen wirklich alle. Für eine App mit personenbezogenen Inhalten ist eine gepflegte Gruppe fast immer die richtigere Wahl.
Gepflegte Gruppen
Hier nehmt Ihr Personen ausdrücklich auf und gebt jeder eine Gruppenrolle. Eine Person kann in beliebig vielen Gruppen sein; bei mehreren gilt stets das weitergehende Recht.
Apps
Eine App ist ein abgegrenzter Arbeitsbereich mit eigenem Namen und eigenen Rechten. Von jeder Art lassen sich mehrere anlegen - wie viele, hängt vom gebuchten Paket ab. Der Name ist frei wählbar und jederzeit änderbar; er sagt nichts über die Art dahinter.
Welche Arten es gibt und was jede einzelne kann, steht in der App-Übersicht. Dieses Handbuch beschreibt, was für alle Apps gilt - denn Apps können sich ändern, hinzukommen oder wegfallen; der Aufbau darunter bleibt.
2. Das Rechtemodell
Es gibt vier Rechte, überall mit derselben Bedeutung:
- Lesen
- die App öffnen und sehen, was offen liegt
- Entschlüsseln
- die verschlüsselten Inhalte tatsächlich einsehen
- Schreiben
- Inhalte anlegen, ändern und löschen
- Verwalten
- Apps, Personen und Rechte vergeben
Lesen und Entschlüsseln sind getrennt, weil sonst nur zwei Zustände blieben: drinnen mit allem oder ganz draußen. Wer einer Leitstelle eine App zeigen will, ohne ihr die vertraulichen Inhalte zu öffnen, braucht genau die Stufe dazwischen.
Rollen in einer Gruppe
| Rolle | Lesen | Entschlüsseln | Schreiben | Verwalten |
|---|---|---|---|---|
| Leiter - führt die Gruppe | ja | ja | ja | ja |
| Mitglied - arbeitet mit den Inhalten | ja | ja | ja | nein |
| Gast - sieht zu | ja | nur nach Freigabe | nein | nein |
Rollen in der Organisation
| Rolle | Lesen | Entschlüsseln | Schreiben | Verwalten |
|---|---|---|---|---|
| Besitzer | ja | ja | ja | ja |
| Mitglied | ja | ja | nein | nein |
| Gast | ja | nein | nein | nein |
Der Besitzer kommt zusätzlich an Pakete und Rechnungsdaten und hat in jeder Gruppe automatisch Leiter-Rechte.
Vorgabe, nicht Obergrenze - mit einer Ausnahme
Die Organisationsrolle bestimmt, was jemand über die Gruppe „Alle“ darf. Nehmt Ihr dieselbe Person ausdrücklich in eine gepflegte Gruppe auf, gilt dort die eingetragene Gruppenrolle - eine Gruppenleitung kann einem Organisationsgast in ihrer Gruppe also sehr wohl Schreibrechte geben.
Beim Entschlüsseln ist sie ein Deckel
Wer in der Organisation Gast heißt, entschlüsselt auch in einer gepflegten Gruppe zunächst nicht. Zwei Dinge heben den Deckel auf:
- die Freigabe je App - Gäste dürfen die Inhalte dieser App lesen;
- ein Schreib- oder Leitungsrecht in der Gruppe. Wer schreiben darf, darf entschlüsseln - sonst entstünde der Widerspruch „legt Einträge an, kann sie aber selbst nicht lesen“.
Rollen innerhalb einer App
Manche Apps kennen zusätzlich eine eigene App-Rolle je Person. Sie kann die Rechte aus der Gruppe nur einschränken, niemals erweitern: Ein Gruppenmitglied lässt sich in der App auf „Gast“ zurücknehmen, ein Gruppengast aber nicht zum Schreiber machen. Gruppenleiter sind in ihrer App immer Verwalter.
3. Was verschlüsselt ist - und was nicht
Ein Teil der Daten ist so verschlüsselt, dass auch der Anbieter sie nicht lesen kann. Der Schlüssel entsteht auf dem Gerät der jeweiligen Person aus ihrem Passwort und verlässt es nie. Ein anderer Teil liegt bewusst offen, weil der Server ihn auswerten muss.
Was daraus folgt
Wer sein Passwort zurücksetzt, kommt wieder hinein, die verschlüsselten Inhalte bleiben für ihn aber gesperrt. Diese werden freigeschaltet, sobald sich eine andere berechtigte Person anmeldet - still, im Hintergrund. Das setzt voraus, dass es eine solche Person gibt.
Zwei Vorkehrungen: den Organisationsschlüssel sicher verwahren und dafür sorgen, dass mehr als eine Person regelmäßig angemeldet ist. Einzelheiten dazu in der Anleitung für Besitzer.
4. Die Ansichten und ihre Einstellungen
Was Ihr nach der Anmeldung seht, hängt an Eurer Rolle. Diese Übersicht zeigt, wer welche Ansicht überhaupt erreicht.
| Ansicht | Besitzer | Gruppenleiter | Mitglied | Gast |
|---|---|---|---|---|
| Übersicht (Startseite) | ja | ja | ja | ja |
| Gruppen | ja | ja | ja | ja |
| Statistik | ja | ja | ja | ja |
| Mein Profil | ja | ja | ja | ja |
| Personen | ja | ja | nein | nein |
| Apps | ja | ja | nein | nein |
| Organisation | ja | nein | nein | nein |
Übersicht
Die Startseite. Zeigt als Kacheln die Apps, die Euch über Eure Gruppen offenstehen, dazu die Verwaltungspunkte, die Eure Rolle erlaubt. Hier ist nichts einzustellen.
Personen
Liste aller Personen der Organisation. Sichtbar für Besitzer und für jeden, der mindestens eine Gruppe leitet.
| Einstellbar | Besitzer | Gruppenleiter |
|---|---|---|
| Vorname, Nachname, Anmeldename, Telefon, taktisches Merkmal, Kürzel, Farbe | alle | nur eigene Gruppenmitglieder |
| Rolle in der Organisation | ja | nein |
| Zugang: aktiv oder archiviert | ja | nein |
| Gruppenrolle einer Person | in allen Gruppen | nur in eigenen Gruppen |
| Personen einladen | ja | ja |
| Offene Einladungen sehen und widerrufen | alle | nein |
Ein Gruppenleiter kann die Stammdaten eines Besitzers nie ändern - sonst könnte er sich über dessen Konto weitere Rechte verschaffen. Die eigene Rolle und den eigenen Zugang ändert niemand selbst.
Der Einladungslink ist ein Erstpasswort
Er schaltet unmittelbar den Zugriff auf die verschlüsselten Daten frei. Verschickt ihn nur an die Person selbst und niemals über einen Verteiler. Eine Einladung gilt 48 Stunden und lässt sich nur einmal verwenden.
Drei Zustände hat eine Person: Aktiv, Eingeladen (Einladung noch nicht angenommen) und Archiviert - keine Anmeldung mehr möglich und aus der Gruppe „Alle“ verschwunden. Archivieren ist dem Löschen vorzuziehen: die Historie bleibt zuordenbar.
Gruppen
Jeder sieht, welche Gruppen es gibt und in welchen er selbst ist. Verwalten - Mitglieder aufnehmen, Rollen vergeben, Apps zuweisen - kann ein Leiter seine eigenen Gruppen, der Besitzer alle. Die Gruppe „Alle“ nimmt niemand auf und entfernt niemand; ihr lassen sich aber Apps zuweisen.
Apps
Zwei Bereiche: Eingerichtete Apps und Verfügbare Apps. Der Besitzer sieht alle Apps der Organisation, ein Gruppenleiter die seiner Gruppen.
| Einstellbar je App | Besitzer | Leiter einer zugewiesenen Gruppe |
|---|---|---|
| Bezeichnung ändern | ja | ja |
| Farbe wählen (zwölf Farben) | ja | ja |
| Gäste dürfen die Inhalte dieser App lesen | ja | ja |
| Gruppen zuweisen und entziehen | ja | ja |
| App anlegen | ja | nein |
| App löschen | mit Passwort | nein |
Die Adresse einer App ergibt sich beim Anlegen aus der Bezeichnung und ändert sich danach nicht mehr - ein späteres Umbenennen bricht also keine Lesezeichen. Das Löschen entfernt alle Inhalte unwiderruflich und verlangt deshalb die Eingabe des Passworts.
Statistik
Dienststunden und Einsatzzahlen je Person, für den laufenden Monat und das Jahr bis heute. Einstellbar sind Gruppe und Monat; zur Auswahl stehen nur Gruppen, in denen Ihr selbst seid.
Mein Profil
Eure eigenen Angaben: Name, Anmeldename, Telefon, taktisches Merkmal, Kürzel und Farbe. Dazu die E-Mail-Adresse - eine Änderung muss über einen Code an die neue Adresse bestätigt werden - und das Passwort. Die eigene E-Mail-Adresse ändert ausschließlich die Person selbst, niemand sonst.
Organisation
Nur für Besitzer. Fünf Reiter:
| Reiter | Was dort geschieht |
|---|---|
| Stammdaten | Name, Anschrift, Ansprechpartner, Rechnungsanschrift (wahlweise abweichend) und das Erscheinungsbild: eigenes Logo hochladen oder ein Symbol wählen. Diese Angaben erscheinen in Rechnungen, im Kopf der Anwendung und im AVV. |
| Buchungen | Das laufende Paket mit seinen Grenzen - Personen, Gruppen, Zahl der Apps je Art - und der Buchungsverlauf. Nur zum Ansehen; Änderungen laufen über den Anbieter. |
| Sicherheit | Zustand des Zugangsschutzes, der Organisationsschlüssel zum Ausdrucken, die Sicherheitsauffrischung und der vollständige Datenexport. |
| Aktivitäten | Das Protokoll: wer wann was geändert - und bei Apps mit vertraulichen Inhalten auch, wer sie gelesen hat. Nur zum Ansehen, die Menge der Einträge ist wählbar. |
| AVV | Der Auftragsverarbeitungsvertrag. Vor dem Abschluss eine Vorschau aus Euren Stammdaten, danach unveränderlicher Volltext. |
Zwei Dinge unter „Sicherheit“ nicht verwechseln
Organisationsschlüssel neu erzeugen macht den alten Ausdruck ungültig und gibt Euch einen neuen. Vernichtet danach das alte Blatt.
Daten exportieren legt alle Daten Eurer Organisation in einer Datei ab - für ein eigenes Archiv, einen Umzug oder eine Auskunft nach Artikel 15 DSGVO. Ihr gebt dafür Euer Passwort erneut ein, denn nur so lassen sich die verschlüsselten Inhalte öffnen; auch der Abruf selbst wird protokolliert. Die Datei ist nicht verschlüsselt und verdient dieselbe Sorgfalt wie ein Aktenordner mit denselben Angaben.
5. Anmelden, Einladung, verlorener Zugang
Anmelden
Unter der Adresse Eurer Organisation, mit Anmeldename oder E-Mail-Adresse und Passwort. Ist für die Organisation ein zweiter Faktor eingeschaltet, folgt ein Code per E-Mail. Mindestlänge und Zusammensetzung des Passworts legt die Organisation fest.
Einladung annehmen
Über den persönlichen Link. Ihr vergebt dabei Euer Passwort; im selben Zug wird Euer Zugang zu den verschlüsselten Inhalten eingerichtet. Deshalb ist der Link so empfindlich wie ein Passwort.
Passwort vergessen
Passwort vergessen auf der Anmeldeseite schickt Euch einen Code. Ihr kommt damit wieder hinein - die verschlüsselten Inhalte bleiben jedoch zunächst gesperrt und werden freigeschaltet, sobald sich eine andere berechtigte Person anmeldet. Das geschieht von selbst.
Zugang wiederherstellen
Für den Besitzer, mit dem Organisationsschlüssel. Er setzt ein neues Passwort und hat die Inhalte sofort wieder lesbar. Dieser Weg verbraucht den Schlüssel; ein neuer wird sogleich ausgegeben.
Personen freischalten
Für den Fall, dass niemand mehr an die verschlüsselten Inhalte kommt - etwa weil mehrere gleichzeitig ihr Passwort zurückgesetzt haben. Erreichbar unter der Adresse Eurer Organisation mit dem Zusatz /rettung. Dort wird nur der Organisationsschlüssel eingegeben; die Seite zeigt, wie viele Personen warten, und ein Klick schaltet alle frei.
Dieser Weg verbraucht den Schlüssel nicht. Es wird kein Passwort geändert und niemand angemeldet. Achtet auf die Reihenfolge: Die Betroffenen müssen ihr Passwort zuerst zurückgesetzt haben, sonst ist die Liste leer.
Ein weiterer Passwort-Reset hilft in dieser Lage nicht - er verursacht sie gerade. Auch als Besitzer nicht.
Ausdruck prüfen
Manche Apps drucken Blätter mit QR-Code. Die Prüfseite dahinter ist ohne Anmeldung erreichbar und bestätigt nur die Echtheit - sie zeigt keine Inhalte. Näheres bei der jeweiligen App.
Die eine Sache, die niemand reparieren kann
Seid Ihr der einzige Zugang und verliert Passwort und Organisationsschlüssel, sind die verschlüsselten Inhalte endgültig verloren. Kein Kundendienst, kein Sicherungsband und kein Gerichtsbeschluss ändern daran etwas. Genau das ist der Preis dafür, dass auch niemand unbefugt mitlesen kann.