Schnelleinstieg
Für Besitzer einer Organisation
Einrichtung, Rechtevergabe und die Verantwortung, die Euch die Verschlüsselung überträgt. Zwei Seiten, zum Ausdrucken gedacht.
Die ersten Schritte, der Reihe nach
Solange etwas Wichtiges offen ist, steht oben ein farbiger Streifen. Er verschwindet von selbst, sobald die Sache erledigt ist - arbeitet ihn einfach ab.
- Organisationsschlüssel sichern. Er erscheint direkt nach der Registrierung, nur dieses eine Mal. Druckt ihn oder speichert ihn als PDF und legt ihn dorthin, wo auch Eure wichtigen Papiere liegen. Warum das keine Formalie ist, steht weiter unten.
- E-Mail-Adresse bestätigen. Im Profil, über den Bestätigungscode aus der Willkommens-Mail.
- Auftragsverarbeitungsvertrag abschließen. Unter Organisation → AVV. Sobald Ihr personenbezogene Daten Dritter verarbeitet - und das tut Ihr, sobald Ihr Einsätze oder Dienste dokumentiert - verlangt die Datenschutz-Grundverordnung diesen Vertrag.
- Stammdaten prüfen unter Organisation → Stammdaten: Name und Anschrift erscheinen in Euren Rechnungen und im Kopf der Anwendung.
- Gruppen anlegen unter Gruppen - etwa je Abteilung, Wache oder Fachdienst.
- Personen einladen unter Personen. Jede Einladung ist 48 Stunden gültig und lässt sich nur einmal verwenden.
- Apps anlegen unter Apps und den Gruppen zuweisen, die damit arbeiten sollen. Erst dadurch wird eine App für jemanden sichtbar. Anlegen und Löschen bleibt bei Euch; wer eine Gruppe leitet, sieht unter Apps die Apps seiner Gruppen und kann dort Name, Farbe und die Freigabe für Gäste einstellen.
Der Einladungslink ist ein Erstpasswort
Er schaltet unmittelbar den Zugriff auf die verschlüsselten Daten Eurer Organisation frei. Verschickt ihn nur an die Person selbst und niemals über einen Verteiler.
Rollen und Rechte
Vier Rechte, überall mit derselben Bedeutung: Lesen (die App öffnen und sehen, was offen liegt), Entschlüsseln (die geschützten Inhalte einsehen), Schreiben (anlegen, ändern, löschen) und Verwalten (Apps, Personen und Rechte vergeben).
Lesen und Entschlüsseln sind getrennt, weil sonst nur zwei Zustände blieben: drinnen mit allem oder ganz draußen. Wer einer Leitstelle eine App zeigen will, ohne ihr die vertraulichen Inhalte zu öffnen, braucht genau die Stufe dazwischen.
| In einer Gruppe | Lesen | Entschlüsseln | Schreiben | Verwalten |
|---|---|---|---|---|
| Leiter - führt die Gruppe | ja | ja | ja | ja |
| Mitglied - arbeitet mit den Inhalten | ja | ja | ja | nein |
| Gast - sieht zu | ja | nur nach Freigabe | nein | nein |
Was ein Gast sieht - und was nicht
Ein Gast betritt die App und sieht, was ohnehin offen liegt: Datum, Zeiten, Nummern und Namen. Die verschlüsselten Inhalte bleiben für ihn leer. Das ist kein Fehler, sondern der Grundzustand.
Freigeben könnt Ihr das je App unter Apps → App auswählen, Schalter Gäste dürfen die Inhalte dieser App lesen. Die Freigabe gilt nur für diese eine App und nur fürs Lesen - geschrieben wird dadurch nirgends.
In der Organisation gibt es dieselben drei Namen mit anderer Reichweite: Der Besitzer darf alles und kommt zusätzlich an Pakete und Rechnungsdaten; er hat in jeder Gruppe automatisch Leiter-Rechte. Ein Mitglied sieht die Stammdaten der Organisation, alles Weitere kommt über Gruppen. Ein Gast schreibt über die Gruppe „Alle“ nichts und entschlüsselt nichts, solange Ihr es nicht freigebt.
Wichtig für die Praxis: Die Organisationsrolle ist eine Vorgabe, keine Obergrenze. Sie bestimmt, was jemand über die Gruppe „Alle“ darf. Nehmt dieselbe Person ausdrücklich in eine gepflegte Gruppe auf, gilt dort die eingetragene Rolle - eine Gruppenleitung kann einem Organisationsgast in ihrer Gruppe also sehr wohl Schreibrechte geben. Bei mehreren Gruppen gilt stets das weitergehende Recht.
Ein Recht macht davon eine Ausnahme: das Entschlüsseln. Wer in der Organisation Gast heißt, entschlüsselt auch in einer gepflegten Gruppe nicht - hier ist die Organisationsrolle sehr wohl ein Deckel. Zwei Dinge heben ihn auf: Eure Freigabe für die einzelne App, oder ein Schreib- oder Leitungsrecht in der Gruppe. Denn wer Einträge anlegen soll, muss sie auch lesen können; alles andere wäre Schreiben ins Blinde.
Gruppen und Apps
Eine App ist ein abgegrenzter Arbeitsbereich mit eigenem Namen. Ihr gebt sie einer oder mehreren Gruppen frei; nur deren Angehörige sehen sie. Die Rechte ergeben sich aus der Rolle in genau der Gruppe, über die jemand die App erreicht. Welche Arten es gibt, steht in der App-Übersicht.
Die Gruppe „Alle“ ist fest eingebaut und enthält jede Person Eurer Organisation. Sie ist bequem und genau deshalb mit Bedacht zu verwenden: Was Ihr ihr freigebt, sehen wirklich alle. Für eine App mit personenbezogenen Inhalten ist eine gepflegte Gruppe fast immer die richtigere Wahl - datenschutzrechtlich ist das die Frage der Erforderlichkeit, praktisch die Frage, wer es wissen muss.
Verschlüsselung: Eure Verantwortung
Die Inhalte Eurer Organisation sind so verschlüsselt, dass der Anbieter sie nicht lesen kann. Der Schlüssel entsteht auf dem Gerät der jeweiligen Person aus ihrem Passwort und verlässt es nie. Das ist der Grund, warum niemand von außen mithören kann - und zugleich der Grund, warum niemand von außen helfen kann, wenn der Zugang verloren geht.
| Verschlüsselt | Bewusst offen |
|---|---|
| Alles Inhaltliche, was als vertraulich gekennzeichnet ist - dazu Überschriften, Freitexte und hochgeladene Dateien. | Datum, Uhrzeiten und Nummern, die Namen von Gruppen und Apps, wer wann etwas geschrieben hat, dazu die Stammdaten der Organisation. |
Die Abwägung dahinter: Zeiten und Zahlen sollen auswertbar bleiben, ohne dass jeder Auswerter Zugriff auf die Inhalte braucht, und die Anwendung muss Lücken und Überschneidungen selbst erkennen. Ohne die vertraulichen Felder bleibt davon ein Muster aus Uhrzeiten. Diese Abwägung solltet Ihr kennen, wenn Ihr Euer Verarbeitungsverzeichnis führt oder Eurem Datenschutzbeauftragten Auskunft gebt.
Was Ihr unwiederbringlich verlieren könnt
Ohne Organisationsschlüssel gibt es keine Hintertür. Vergisst jemand sein Passwort, kommt er zwar wieder hinein, die verschlüsselten Inhalte bleiben für ihn aber gesperrt. Diese werden automatisch freigeschaltet, sobald sich eine andere berechtigte Person anmeldet - das setzt voraus, dass es eine solche Person überhaupt gibt.
Seid Ihr der einzige Zugang und verliert Passwort und Organisationsschlüssel, sind die verschlüsselten Inhalte endgültig verloren. Kein Kundendienst, kein Sicherungsband und kein Gerichtsbeschluss ändern daran etwas. Genau das ist der Preis dafür, dass auch niemand unbefugt mitlesen kann.
Zwei Vorkehrungen, die das ausschließen: den Organisationsschlüssel sicher verwahren - und dafür sorgen, dass mehr als eine Person regelmäßig angemeldet ist.
Es gibt genau einen - für die ganze Organisation
Der Organisationsschlüssel gehört nicht zu einem Konto, sondern zur Organisation. Gültig ist immer nur ein einziger. Einsetzen könnt ihn Ihr als Besitzer - unter Zugang wiederherstellen auf der Anmeldeseite.
Auf dem Ausdruck steht eine E-Mail-Adresse. Sie ist nur eine Beschriftung und keine Bedingung: wer den Schlüssel einsetzt, trägt seine eigene Adresse ein. Ein Zettel aus der Zeit eines Vorgängers bleibt deshalb brauchbar, auch wenn die Leitung längst gewechselt hat. Bewahrt ihn beim Wechsel einfach auf.
Das Wiederherstellen Eures eigenen Zugangs verbraucht ihn: Ihr bekommt sofort einen neuen zum Ausdrucken, der bisherige wird ungültig. Darauf weist die Anwendung vorher und nachher hin, und ohne Ausdruck kommt Ihr dort nicht weiter. Vernichtet danach den alten - es soll nie unklar sein, welches Blatt das gültige ist.
Dasselbe gilt, wenn Ihr ihn unter Organisation → Sicherheit neu erzeugt. Auch das dürft nur Ihr.
Wenn niemand mehr an die geschützten Inhalte kommt
Haben mehrere Personen ihr Passwort zurückgesetzt, kann der Fall eintreten, dass niemand mehr die verschlüsselten Inhalte lesen kann. Dann fehlt die „andere berechtigte Person“, die sonst beim Anmelden still freischaltet.
Ein weiterer Passwort-Reset hilft hier nicht: Wer sein Passwort zurücksetzt, verliert den Zugriff auf die geschützten Inhalte gerade dadurch - er gewinnt ihn nicht. Auch als Besitzer nicht.
Für diesen Fall gibt es Personen freischalten. Ihr findet die Seite unter der Adresse Eurer Organisation mit dem Zusatz /rettung - oder über den Verweis unten auf der Seite Zugang wiederherstellen, deren Adresse auf Eurem Ausdruck steht. Ihr gebt dort nur den Organisationsschlüssel ein und seht, wie viele Personen warten; ein Klick schaltet alle frei.
Dieser Weg verbraucht den Schlüssel nicht. Es wird kein Passwort geändert und niemand angemeldet. Ihr behaltet den Ausdruck und könnt jederzeit wiederkommen.
Achtet auf die Reihenfolge: Die Betroffenen müssen ihr Passwort zuerst zurückgesetzt haben. Erst dann erscheinen sie in der Liste. Ist die Liste leer, seid Ihr schlicht zu früh.
Eure Mitglieder brauchen den Schlüssel nicht und sollen ihn nicht haben. Wer sein Passwort vergisst, setzt es gewöhnlich zurück und kommt wieder hinein; die verschlüsselten Inhalte werden für ihn freigeschaltet, sobald sich eine andere berechtigte Person anmeldet.
Nur für den äußersten Fall gilt eine Ausnahme: Hat die Organisation keinen Besitzer mehr - etwa weil das letzte Besitzerkonto stillgelegt wurde -, kann jede aktive Person den Schlüssel einsetzen. Sonst wäre der Zettel ausgerechnet dann wertlos, wenn er gebraucht wird. Damit es gar nicht so weit kommt, lässt sich der letzte aktive Besitzer nicht stilllegen: ernennt vorher eine Nachfolge.
Laufender Betrieb
- Ausgeschiedene Personen archivieren statt sie stehenzulassen. Sie verschwinden damit aus der Gruppe „Alle“ und verlieren jeden Zugriff.
- Aktivitäten unter Organisation protokollieren, wer was geändert hat. Das ist Euer Nachweis bei Rückfragen - und die Antwort auf ein Auskunftsersuchen nach Artikel 15 DSGVO.
- Auch das Lesen vertraulicher Inhalte wird dort vermerkt - anders als bei offen liegenden Daten. Der Grund: Solche Inhalte können Gesundheitsdaten und andere besonders geschützte Angaben enthalten, und bei denen ist schon die Einsichtnahme eine Verarbeitung, die nachvollziehbar sein muss. Mehrfaches Öffnen desselben Eintrags durch dieselbe Person innerhalb einer halben Stunde ergibt einen einzigen Eintrag; sonst ginge das Wesentliche in den automatischen Zwischenspeicherungen unter. Sagt Euren Einsatzkräften, dass das so ist - es steht auch in der Datenschutzerklärung.
- Daten exportieren unter Organisation → Sicherheit legt alle Daten Eurer Organisation in einer Datei ab - für ein eigenes Archiv, einen Umzug oder eine Auskunft. Ihr müsst dafür Euer Passwort erneut eingeben, denn nur so lassen sich die verschlüsselten Inhalte öffnen; auch der Abruf selbst wird protokolliert. Die entstehende Datei ist nicht verschlüsselt und verdient dieselbe Sorgfalt wie ein Aktenordner mit denselben Angaben.
- Wo eine App die Wahl lässt, welche Felder verschlüsselt sind, trifft diese Entscheidung die Leitung. Alles, woraus sich eine Person erkennen lässt, gehört in ein verschlüsseltes Feld.
- Was eine App unveränderlich macht - Unterschriften, übernommene Einträge aus einem Vorgängersystem -, bleibt unveränderlich. Welche App das betrifft und unter welchen Bedingungen, steht bei der jeweiligen App.
Alles Weitere - jede Ansicht, jede Einstellung und wer sie ändern darf - steht im Handbuch. Wie es auf dem Bildschirm aussieht, zeigen die Screenshots.