Die NexDeck-Rollen erklärt
Wer darf was? Übersicht über alle Rollen, Berechtigungen und typische Use-Cases.
Die NexDeck-Rollen erklärt
NexDeck arbeitet mit einem 2-Ebenen-Rollensystem:
- Plattform-Ebene: Super-Admin (nur intern bei NexDeck) — verwaltet alle Betriebe
- Betriebs-Ebene: mehrere Kern-Rollen, die du innerhalb deines Betriebs vergibst
Dieser Cheatsheet erklärt die Rollen — wer was darf, und welche Rolle du wem geben solltest.
Rollen-Übersicht
| Rolle | Kurzbeschreibung | Typischer Use-Case |
|---|---|---|
| Owner | Vollzugriff, einmalig pro Betrieb bei der Einrichtung vergeben | Geschäftsführer:in, Inhaber:in |
| Admin | Fast wie Owner, kann aber keinen neuen Zahlungsempfänger (Stripe) einrichten | Stellvertretung, IT-Verantwortliche:r |
| Manager | Mittlere Führung, sieht alle Einsätze und die Buchhaltung mit | Teamleiter:in, Bauleiter:in |
| Dispatcher | Plantafel, Umverteilung — die Disponenten-Rolle | Disponent:in, Einsatzleitung |
| Backoffice | Sekretariat, Kunden- und Rechnungs-Vorbereitung | Büro, Auftragsabwicklung |
| Worker | Operative Ausführung vor Ort, nur eigene Einsätze | Monteur:in, Handwerker:in, Reinigungskraft |
| Finance | Buchhaltung + Banking, mit Schreibrecht | Buchhalter:in, interne Finanzkraft |
| Steuerberater | Externe Kanzlei, reine Lesesicht auf die Buchhaltung + Rückfragen | Steuerberater:in, externe Kanzlei |
| Auditor Viewer | Externe Prüfer, nur Metadaten, read-only | Wirtschaftsprüfer:in, Betriebsprüfung |
Hinweis zu „Member": Die alte Rolle
memberwird intern wie Worker behandelt. Für neue Mitarbeitende vergibst du direkt die Rolle Worker.
Permission-Matrix (Kurzfassung)
| Berechtigung | Owner | Admin | Manager | Dispatcher | Backoffice | Worker | Finance | Steuerberater | Auditor |
|---|---|---|---|---|---|---|---|---|---|
| Kunden anlegen/ändern | ✅ | ✅ | ✅ | 👁 | ✅ | 👁 eigene | ✏️ ändern | 👁 lesen | ❌ |
| Angebote/Rechnungen erstellen | ✅ | ✅ | ✅ | 👁 | ✅ | ❌ | ✅ | 👁 nur Rechnungen | ❌ |
| Plantafel (alle Einsätze sehen) | ✅ | ✅ | ✅ | ✅ | ❌ | ❌ | ❌ | ❌ | 👁 (redigiert) |
| Plantafel (Termine zuweisen) | ✅ | ✅ | ✅ | ✅ | ❌ | ❌ | ❌ | ❌ | ❌ |
| Eigene Einsätze + My Day | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ❌ | ❌ | ❌ |
| Banking + Zahlungsabgleich | ✅ | ✏️ Abgleich | ✏️ Abgleich | ❌ | ❌ | ❌ | ✅ | 👁 lesen | ❌ |
| DATEV-Export | ✅ | ✅ | ❌ | ❌ | ❌ | ❌ | ✅ | ✅ | ✅ |
| Stripe Connect einrichten | ✅ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ |
| Mitarbeiter einladen/Rollen ändern | ✅ | ✅ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ |
| Audit-Log einsehen | ✅ | ✅ | ❌ | ❌ | ❌ | ❌ | ✅ | ❌ | ✅ |
Legende: ✅ Vollzugriff · 👁 nur lesen · ✏️ bearbeiten ohne neu anlegen · ❌ kein Zugriff
Ein neues Bankkonto verbinden oder Umsätze synchronisieren kann nur Owner oder Finance — Admin und Manager sehen Kontoumsätze und können eine Zahlung manuell einer Rechnung zuordnen (Abgleich), aber nicht selbst ein Konto anschließen.
Admin und „Einstellungen speichern" — wichtige Einschränkung
Admin kann fast jede Einstellungsseite öffnen. Ob er dort auch speichern darf, ist uneinheitlich, weil zwei verschiedene Rechte dahinterstehen: der Seitenzugang prüft nur die Rolle, das Speichern oft zusätzlich das Recht „Einstellungen verwalten" — und das hat ausschließlich der Owner.
Admin kann speichern (eigenes Recht, kein „Einstellungen verwalten" nötig): Mitarbeiter einladen/Rollen ändern, Buchungstool-Einstellungen, Produktkatalog, Automatisierungs-Vorlagen, Einsatzgebiete anlegen und Mitarbeitende zuordnen.
Nur der Owner kann speichern, auch wenn Admin die Seite sieht: Firmendaten/Logo/Briefkopf, Nummernkreise (Rechnungs-, Kundennummern), Dokumenten-Einstellungen, GPS, Mail-Versand (SMTP), Bank-Autoabgleich-Einstellungen, Fahrtzeit-Schätzung bei den Einsatzgebieten, Zeiterfassungs-Aufzeichnungspflicht, Offline-Sync, Rechnungs-Automatisierung, CRM-Pipeline-Vorlagen übernehmen, Branchen-Preset wechseln, DSGVO-Datenexport anfordern — und die Berechtigungs-Overrides einzelner Mitarbeitender (siehe unten). Admin bekommt dort beim Speichern eine Fehlermeldung.
Grund ist historisch, nicht böswillig: Diese Felder wirken mandantenweit oder berühren Vertrags-/Rechtsfragen, deshalb wurden sie bewusst dem Vertragspartner (Owner) vorbehalten.
Owner
Die Rolle wird einmalig bei der Einrichtung deines Betriebs vergeben.
- Kann alles, was Admin kann
- Zusätzlich: einen neuen Zahlungsempfänger (Stripe Connect) einrichten, und als Einzige:r tatsächlich die zentralen Tenant-Einstellungen speichern (Firmendaten, Nummernkreise, GPS, Mail-Versand, Bank-Autoabgleich, Zeiterfassungs-Pflicht u.a. — siehe Kasten „Admin und Einstellungen speichern" oben) sowie Berechtigungs-Overrides einzelner Mitarbeitender setzen
- Diese Rolle lässt sich über die Mitarbeiter-Verwaltung nicht auf eine andere Person übertragen oder entziehen — sie ist an den Vertragsabschluss gebunden.
Wem geben? Geschäftsführer:in oder Inhaber:in — in der Regel die Person, die den Vertrag mit NexDeck abgeschlossen hat.
Admin
Fast wie Owner.
- Mitarbeiter einladen, Rollen vergeben
- Alle operativen Module sehen und bearbeiten (Kunden, Angebote, Rechnungen, Plantafel)
- Banking einsehen und Zahlungen manuell einer Rechnung zuordnen (Abgleich) — ein neues Bankkonto verbinden bleibt Owner/Finance
- Öffnet fast jede Einstellungsseite, kann dort aber nur einen Teil wirklich speichern (Buchungstool, Katalog, Automatisierungs-Vorlagen, Einsatzgebiete anlegen) — zentrale Firmen-/Tenant-Einstellungen bleiben dem Owner vorbehalten (siehe Kasten oben)
- Kann NICHT: einen neuen Zahlungsempfänger (Stripe Connect) einrichten, Berechtigungs-Overrides einzelner Mitarbeitender speichern
Wem geben? Stellvertretende Geschäftsführung, IT-/Office-Verantwortliche:r, langjähriges Vertrauenspersonal.
Manager
Mittlere Führung — Plantafel-Power, mit Lesesicht auf die Buchhaltung.
- Vollzugriff auf Plantafel: alle Einsätze sehen, zuweisen, verschieben, stornieren
- Kunden und Angebote bearbeiten
- Sieht Kontoumsätze und Rechnungen, kann eine Zahlung auch manuell einer Rechnung zuordnen (Abgleich) — aber nicht Stripe-Einrichtung, nicht DATEV-Export, kein Bankkonto verbinden
- Kann NICHT: Mitarbeiter einladen, Tenant-Einstellungen speichern
Wem geben? Teamleiter:in, Bauleiter:in, Filialleiter:in, Schichtleitung.
Dispatcher
Plantafel + Umverteilung — die Disponenten-Rolle.
- Plantafel sehen und Termine zuweisen / umverteilen
- Dispatch-Board (Kanban) verwalten
- Kann NICHT: Angebote/Rechnungen erstellen, Banking, Mitarbeiter einladen, die Einstellungen für Online-Terminbuchung ändern (dafür braucht es mindestens Admin) oder Einsatzgebiete anlegen (ebenfalls mindestens Admin) — die Fahrtzeit-Schätzung auf derselben Seite ist sogar dem Owner vorbehalten
Wem geben? Disponent:in, Einsatzleitung, Zentrale, die Termin-Koordination macht.
Backoffice
Sekretariat + Auftragsbearbeitung — das klassische Büro-Profil.
- Kunden anlegen und pflegen
- Angebote + Rechnungen erstellen, versenden, mahnen
- Posteingang (verbundene E-Mail-Kanäle) bearbeiten
- Kann NICHT: die Plantafel einsehen oder Termine zuweisen (das macht Dispatcher/Manager), Banking, Stripe
Wem geben? Büro-Mitarbeiter:in, Auftragsabwicklung, Kundenservice.
Worker
Operative Ausführung — die Vor-Ort-Rolle.
- My Day (Tages-Übersicht: meine Einsätze heute)
- Nur EIGENE Einsätze sehen
- Zeit erfassen, Belege per Kamera scannen
- Eingesetzte Materialien dokumentieren, Foto-Dokumentation hochladen
- Kann NICHT: Angebote/Rechnungen erstellen, andere Einsätze sehen, Stammdaten ändern
Wem geben? Monteur:in, Handwerker:in, Reinigungskraft, Servicetechniker:in — alle, die operativ vor Ort arbeiten.
Finance
Buchhaltung + Banking — mit Schreibrecht.
- Rechnungen + Mahnungen + Zahlungsabgleich, inklusive Ausgaben-Freigabe
- Banking-Modul (Kontoumsätze, Abgleich)
- DATEV-Export
- Sieht das Audit-Log
- Kann NICHT: Plantafel-Termine anlegen, Kunden neu anlegen (nur ändern), Mitarbeiter einladen
Wem geben? Interne Buchhaltung, Finanz-Controller:in.
Steuerberater
Externe Kanzlei — Lesesicht auf die Buchhaltung, mit begrenztem Schreibrecht für Belege.
- Liest Rechnungen, Belege, Kontoumsätze und Kundenstammdaten (keine Angebote)
- Kann unklare Eingangsbelege kontieren/buchen und freigeben, und über die Fläche „Rückfragen zu Belegen" Fragen an den Betrieb stellen
- Zieht den DATEV-Export selbst
- Kann NICHT: Rechnungen anlegen oder ändern, Angebote sehen, Kundendaten ändern, Zahlungen/Bank verwalten
Wem geben? Eure Steuerkanzlei, eingeladen über eine eigene E-Mail-Adresse.
Auditor Viewer
Externe Prüfer — nur Metadaten lesen, keine Bearbeitung.
- Lesezugriff auf redigierte Termine, DATEV-Exporte und das Audit-Log
- Sieht keine Angebote, Rechnungen, Kunden oder Banking-Daten im Klartext
- Kann keine Daten bearbeiten, anlegen oder löschen
Wem geben? Wirtschaftsprüfer:in, externer Auditor — temporär für die Dauer der Prüfung.
Welche Rolle für welchen Use-Case?
Ein-Personen-Betrieb (Solo-Handwerker, Freelancer)
- 1× Owner — du machst alles
Kleiner Handwerksbetrieb (3–10 Personen)
- 1× Owner (Inhaber:in)
- 1× Backoffice (Büro)
- N× Worker (Monteur:innen)
- Optional: 1× Steuerberater (externe Kanzlei)
Mittlerer Handwerksbetrieb (10–30 Personen)
- 1× Owner
- 1× Admin (Stellvertretung)
- 1× Dispatcher (Einsatzplanung)
- 1–2× Manager (Bauleitung)
- 1× Backoffice
- N× Worker
- 1× Finance
Reinigungsdienst mit mehreren Touren
- 1× Owner
- 2× Dispatcher (für Touren-Planung)
- 1× Backoffice
- N× Worker
Agentur / IT-Beratung
- 1× Owner
- 1× Admin
- 2–3× Manager (Projektleitung)
- N× Worker (Berater:innen, Designer:innen, Entwickler:innen)
- 1× Finance
Industry-Preset + erweiterte Berechtigungen
Zusätzlich zur Rolle wirkt das Branchen-Preset deines Betriebs. Bestimmte Module sind nur in bestimmten Presets aktiv (z.B. Aufmaß + Lager im Handwerk-Preset).
Unter Einstellungen → Mitarbeiter kannst du einzelnen Personen zusätzliche Rechte gewähren, über das, was ihre Rolle normalerweise erlaubt — das kann nur der Owner speichern. Als Admin siehst du den Editor, ein Speicherversuch wird abgelehnt.
Rolle ändern oder Mitarbeiter:in einladen
- Einstellungen → Mitarbeiter
- „Mitarbeiter:in einladen" → E-Mail + Rolle → Einladungs-Link wird verschickt
- Bestehende Person: Rolle ändern über die Mitarbeiter-Zeile
- Änderungen werden im Audit-Log protokolliert
Hinweis: Du kannst dir selbst keine eigene Rolle entziehen, und die Owner-Rolle lässt sich über diesen Weg weder vergeben noch entziehen — sie ist einmalig bei der Betriebseinrichtung gesetzt.