Admin-Handbuch
🔧 Für Admin · PDL · Dienstplaner
Drei Mitarbeitende im Gespräch im Stationszimmer
Manual 2 von 5 · Admin-Handbuch · Stand r771

Rosie — Die volle Konfiguration

Das vollständige Referenzwerk für Administrator:innen, Pflegedienstleitung und Dienstplaner:innen. Von der Erst-Einrichtung über Strukturen, Dienste und Wunsch-Budget bis zu Monatsabschluss, Audit-Ledger und Observability — alles, was du für den Betrieb von Rosie brauchst.

🔧 Admin 🧙 Wizard 🤖 KI-Planung ⚖️ Legal Engine Stand r771
🏠

Willkommen, Administrator:in

Was du steuerst — und wo du am besten anfängst

Zur mobilen Ansicht zurückwechseln

Als Admin steuerst du alles: Mitarbeitende, Strukturen, Dienste, Pläne, Genehmigungen, Auswertungen. Empfehlung beim ersten Login: Onboarding-Wizard durchlaufen, danach Strukturen → Dienste → Wunsch-Budget, anschliessend den ersten Plan erstellen.

ℹ️
Neu eingerichtet? Starte unten mit dem 6-Schritte-Assistenten — er führt dich durch Datenschutz, Firma, Dienste, Mitarbeiter-Import und Sollzeiten.
Heller Wohnbereichsgang am Morgen, eine Pflegende auf dem Weg
Aufbauen

Den Betrieb einrichten

Vom leeren System zum arbeitsfähigen Haus: Assistent, Rollen, Strukturen, Mitarbeitende, Dienste und Sollzeiten.

🧙

6-Schritte-Assistent

Registrierung mit Firmensuche, Schritt 0–5, Resume-fähig
Vor dem Assistenten: die Registrierung

Bei der Registrierung eines neuen Betriebs schlägt ROSIE im ersten Schritt ab drei eingegebenen Zeichen passende Einträge aus dem Handelsregister (Zefix) vor. Wählst du einen Vorschlag, füllt ROSIE Firmenname, Adresse, PLZ, Ort und Kanton aus; alles bleibt bearbeitbar. Findet die Suche nichts oder ist sie nicht erreichbar, gibst du die Angaben von Hand ein — «Weiter» bleibt immer möglich. Die Wochenstunden bei 100 % (20–50 h) und die Arbeitstage pro Woche (5, 6 oder 7) sind Pflicht; ROSIE schlägt dafür keine Zahl vor.

Der Einrichtungs-Assistent führt in 6 Schritten (0–5) durch: Datenschutz-Aufklärung → Firma → Dienste → Mitarbeiter importieren → Sollzeiten → Fertig. Eine Fortschrittsanzeige zeigt den aktuellen Schritt. Schliesst du den Assistenten mitten im Ausfüllen (Schritt 1–4), fragt er nach, ob du wirklich schliessen willst — bestätigst du, merkt er sich NUR die Schritt-Position (nicht die Eingaben) lokal im Browser und bietet beim nächsten Öffnen an, dort fortzusetzen oder neu zu beginnen.

0 · Datenschutz-Aufklärung
Was importiert wird / was nicht (AHV, IBAN, Religion, Lohn sind ausgeschlossen) — Bestätigung erforderlich.
1 · Firma
Firmenname, Kanton, Branche (Freitext).
2 · Dienste
Reiner Hinweis-Screen — es gibt keine Branchen-Vorlagen mehr, Schichttypen legst du danach unter Admin → Dienste frei an.
3 · Mitarbeiter importieren
CSV/Excel-Import (11-Feld-Whitelist, sensible Felder werden ignoriert) oder überspringen; Einladungs-E-Mails per Toggle.
4 · Sollzeiten
Wochenstunden bei 100 % (20–50 h) und Arbeitstage pro Woche (5, 6 oder 7) — beide Pflicht, ohne Vorschlagswert. Eine gesetzte Vorgabe lässt sich später unter Admin → Unternehmen ändern, aber nicht leer speichern.
5 · Fertig
Zusammenfassung, Direktsprung zu Dienstplan oder Mitarbeiter-Liste.
🏷️

Rollen, Rechte, Genehmiger-Boxen

Frei pro Tenant — keine starre Hierarchie

Rollen sind frei pro Tenant definierbar (Strukturen → Rollen). Pro Mitarbeitende:r: Multi-Rollen + „Display-Role" für die Anzeige; zusätzliche Flags: isScheduler, Springerpool, mayMessageAll.

Vier separate Genehmiger-Boxen wählen pro Rolle:

📅
Schichtplanung
Wer darf Pläne erstellen und publizieren.
⏰
Dienstzeit-Änderungen (STC)
Wer Dienstzeit-Änderungen genehmigt. Wer genehmigen, aber nicht planen darf, findet offene Anträge im Reiter «Plan» unter «Meine Anträge» → «Zu genehmigen».
📋
Aufgaben-Verantwortlich
r162 — ersetzt die 3 alten Boxen (Author, QMS-Upload, Delegation) in einer.
🔁
Diensttausch (Mutations)
Wer Tauschanfragen genehmigt.
💡
Tipp: Der viewAs-Modus erlaubt einen Test als MA. Veraltete Hierarchie-Annahmen (Dev > Admin > PDL > …) sind aufgehoben.
🏗️

Abteilungen, Bereiche, Dienstplan-Gruppen

Vier Sub-Pills im Strukturen-Tab

Der Strukturen-Tab hat 4 Sub-Pills:

🏷️
Rollen (oben)
Rollen + 4 Genehmiger-Boxen.
🏢
Abteilungen / Stationen
renderTeamManager.
🎨
Bereiche
Name + Farbe pro Bereich.
📌
Dienstplan-Gruppen
Label + Farbe für MA-Kategorisierung.

Bürotag-Zeit wird global gesetzt (Start/Pause/Ende). Bürotage pro Rolle (Anzahl, Frequenz Woche/Monat).

Wochenenden und Bürotage planen

Unter Admin → Strukturen → Rollen legst du fest, wie die Planung Wochenenden und Bürotage berücksichtigt. Die Einstellungen gelten für euren Betrieb.

Ganze Wochenenden

Ist die Einstellung aktiv, bevorzugt die Planung am Sonntag Personen, die schon am Samstag gearbeitet haben. Bei Überlast oder fehlender Deckung weicht sie davon ab. Dadurch können einzelne Samstags- oder Sonntagsdienste entstehen.

Bürotag oder Dienstbedarf

Mit Bedarf zuerst verschiebt die Planung den Bürotag, wenn sonst Dienstplätze fehlen könnten. Mit Bürotag zuerst bleibt der Tag reserviert; dadurch können Dienstlücken entstehen.

Bürotage ans Pensum anrechnen

Bei Ja zählt die Dauer des Bürotags zur geplanten Arbeitszeit der Person. Bei Nein bleibt sie ausserhalb der Stundenverteilung. Die Auswahl steuert die Planung.

Bürotag ersetzt oder ergänzt einen Dienst

Inklusive reserviert den Tag für Büroarbeit. Additiv erlaubt am selben Tag zusätzlich einen Dienst, sofern Zeiten und Arbeitsrecht es zulassen. Bürotag und Dienst müssen dabei im selben Planbereich liegen.

🏥

Branchen-Angabe

Freitext, keine Vorlagen

Unter Unternehmen gibst du die Branche als Freitext an (z.B. Pflege, Gastronomie, Spitex, Reinigungsdienst). Es gibt keine Branchen-Vorlagen oder Schichttypen-Vorschläge — die Angabe dient rein internen Berichten, Dienste legst du immer selbst unter Admin → Dienste an.

👥

Mitarbeitende verwalten

Anlegen, Zugang senden, Austritt erfassen

„+ Mitarbeiter" → Pflichtfelder Vorname/Nachname/E-Mail/Rolle. Die Team-Liste zeigt jede Person in einer kompakten Zeile. Bei Personen mit Zugang öffnet «Nachricht» (Sprechblase) direkt eine Unterhaltung; bei Personen ohne Zugang, aber mit hinterlegter E-Mail steht stattdessen «Zugang senden» (offenes Schloss). Im Edit-Modal pflegst du:

📇
Stammdaten
Name, E-Mail, Telefon, Adresse, Anstellungsdatum.
💼
Status & Pensum
aktiv / inaktiv / krank / unfall · Pensum %.
🏷️
Multi-Rollen + Display-Role
Mehrere Rollen, eine wird angezeigt.
💵
Lohnart
Stunden- oder Monatslohn, Lohn, AHV, IBAN.
🔑
Login
Login-E-Mail + Passwort. «Zugang senden» schickt einen Link, mit dem die Person ihr Passwort selbst setzt (7 Tage gültig).
🚫
Restriktionen
z. B. Nicht-mit-Person / Nicht-an-Tagen.
🛠️
Hilfe-Tools
4 Toggles pro MA: enabled / agent / quickAccess / proactive.
🖼️
Profilfoto
Jede Person lädt ihr Foto unter «Mein Profil» selbst hoch oder entfernt es; du kannst es hier ebenfalls setzen. Die App verkleinert es. Klein vor dem Namen in allen Plänen, nicht im JPG-Export und nicht im Druck.
🚪
Austritt
«Austrittsdatum (letzter Arbeitstag)» und «Austrittsgrund». Bis und mit diesem Tag bleibt die Person normal planbar, danach nicht mehr. Ein Austritt löscht nichts.
⚠️
Phantom-Profile (unvollständig) werden mit gelber Warnung markiert und im Grid versteckt. Zugang per Klick: «Zugang senden»; hat die Person schon ein Passwort gesetzt, lehnt ROSIE eine erneute Einladung ab. Deaktivieren statt löschen — erhält Daten und Audit.
👁️
Was Kolleginnen und Kollegen sehen: Wer nicht planen darf, sieht bei anderen Personen Krankheit oder Unfall nur als «abwesend» und erhält weder Telefon, E-Mail und Stellenbeschrieb noch Ist-, Soll- und Saldo-Stunden anderer Personen.
🗓️

Dienste / Schichten konfigurieren

Pro Dienst alle relevanten Attribute

Pro Dienst pflegst du: Name, Kürzel, Start/Ende, Pausen-Modus (paid_break ja/nein — r163), Farbe, Bereich, Multi-Select Abteilungen, Rollen-Einschränkung.

Die Sitzungs-Default-Dienst-Einstellung für Meetings ist additiv. Es gibt keine Branchen-Templates — jeder Dienst wird von Hand angelegt. Dienste wirken überall (Dienstplan, Wunsch-Formular, Zulagen, KI, Paintbrush).

⏱️

Arbeitszeit & Sollzeiten

Limits, Überstunden, Kanton

Max h/Tag, h/Woche, Ruhezeit, Warn-Schwellen. Überstunden: Schwelle, Vergütung (pay / timeoff / both), Multiplikator. Kanton-Wahl + Sollzeiten-Rechner. Kantons-Feiertage werden automatisch eingespielt.

Pflegefachfrau im hellen Gang, Tablet in der Hand
Planen

Wünsche, Absenzen, Plan

Das Wunsch-Guthaben, die Absenzarten, der Plan selbst, Einspring-Prämien für offene Schichten und der Diensttausch.

🎯

Dienst- / Freiwünsche

Bereichs-Limits, Fremdwünsche, Reminder

Im Admin-Tab Dienst-/Freiwünsche setzt du pro Bereich × Priorität (1–3) Limits. Zeitraum: rollend oder festes Datum-Fenster. countFremdwuensche entscheidet, ob Planer-Einträge gegen das MA-Guthaben zählen. Bei mehreren Bereichen pro MA gewinnt der strengste Bereichs-Limit.

💡
Wunsch-Reminder: benachrichtigt MA automatisch vor Frist-Ende.
🤒

Absenzen verwalten

4 Typen, Workflow, Stichtagsregel, Rückzug

4 Typen: sickness / sickness_longterm / accident / accident_longterm. Workflow pending → approved / rejected / cancelled. Approver-Rollen sind konfigurierbar (Default: Administrator, Dienstplaner, Pflegedienstleitung, Tagesverantwortung). Modus GLOBAL oder PRO_STATION.

Nach der Genehmigung erscheint die Absenz im Plan und sperrt die Tage für die KI-Planung. Wochenende und Feiertage lassen sich konfigurierbar ausschliessen. Push-Mitteilungen zu Absenzen nennen auf dem Sperrbildschirm weder Namen noch Absenzart noch Ablehnungsgrund.

Stichtagsregel: geprüft wird das Datum, nicht der Personenstatus

Du kannst eine Absenz für jede Person genehmigen oder nacherfassen — auch für archivierte, deaktivierte oder ausgetretene Personen —, und zwar für alle Tage vom Eintritt bis und mit dem Austrittsdatum. Tage nach dem Austritt (oder vor dem Eintritt) genehmigt ROSIE nie und schreibt sie nie in den Plan. Reicht eine Absenz über den Austritt hinaus, bietet ROSIE «Bis Austrittstag genehmigen» an und kürzt nie von selbst; bei einer Krank- oder Unfallmeldung weist die Rückfrage zusätzlich auf Art. 336c OR hin (hat der Betrieb gekündigt, kann sich die Kündigungsfrist verlängern — dann zuerst das Austrittsdatum anpassen). Genehmigungsliste und Planer-Cockpit kennzeichnen archivierte, deaktivierte und ausgetretene Personen, ohne Gesundheitsstatus oder Austrittsgrund. Ist der Austritt schon verarbeitet, erinnert die Rückfrage daran, dass ROSIE nur noch den Austrittsmonat rechnet — ist dieser Lohn schon gelaufen, braucht es eine Nachmeldung an die Lohnbuchhaltung.

Rückzug und Benachrichtigung

Offene Anträge jeder Art zieht die Person selbst zurück. Eine genehmigte Krank- oder Unfallmeldung zieht sie nur zurück, wenn sie diese selbst gemeldet hat; alle übrigen genehmigten Absenzen, Ferien und Sperrdaten nimmt nur die Verwaltung zurück, mit Siegelprüfung und Protokoll. Zieht eine Person eine genehmigte Absenz zurück, erhalten die genehmigende Person und die Dienstplanung ihres Bereichs die Mitteilung «Absenz zurückgezogen»: als Push ohne Namen und ohne Absenzart, in der App 14 Tage lang mit Name, Zeitraum und Zahl der ersetzten Dienste. Die bei der Genehmigung ersetzten Dienste kommen nicht zurück, und nichts wird automatisch geschlossen — plane die Tage neu. Der Push folgt dem Schalter «Genehmiger bei neuen Anträgen benachrichtigen».

Arztzeugnis

Mitarbeitende hängen das Arztzeugnis als Foto oder PDF an (höchstens 3 MB) oder reichen es unter «Meine Meldungen» nach; die Genehmigenden werden benachrichtigt. Du öffnest und lädst es in der Genehmigung herunter. Ein bereits vorhandenes Zeugnis ersetzt nur die Administration.

ℹ️
Bradford Factor: UI vorhanden, aber dormant — kein aktives Monitoring. Selbstmeldungen sind grund-frei (Datenminimierung); Fremdmeldungen brauchen einen Grund. Audit über absence_audit_log (Hash-Chain SHA-256, prev_hash → entry_hash).
📅

Plan erstellen

4 Methoden — Publish/Print getrennt (r154)
✋
Manuell
Direktes Setzen einzelner Schichten.
🖌️
Paintbrush
Schichttypen als Pinsel + Ferien/Absenz/Sperren/Löschen.
📊
Status-Quo-Matrix
Interaktives Monats-Grid mit Deckungs-% und Coverage-Report.
🤖
KI-Dienstplan
Solver mit Wünschen, Absenzen, Ferien, Kantons-Feiertagen, Legal Engine.

Publish und Print sind getrennte Flows (r154): Publish sendet Push an alle MA und zeigt MA den Bereich; Print wirkt auf den Druckdialog. Die Veröffentlichungs-Historie ist verfügbar; der Status-Quo-Monatsstrip zeigt ein Published-Badge.

Dienste tauschen und offene Schichten übernehmen können Mitarbeitende erst in veröffentlichten Monaten; vorher sehen sie ihre Dienste gestrichelt mit «noch nicht veröffentlicht — Änderungen möglich». In allen Plänen steht vor dem Namen ein kleines Profilfoto oder die Initialen; JPG-Export und Druck bleiben ohne Fotos. In der Wochenansicht der Planung ist auf dem Handy immer die ganze Woche sichtbar; Tippen zeigt Dienstname und Zeiten.

🏆

Einspring-Prämien und Springer-Einsätze

Offene Schichten und Springer-Pool — getrennt abgerechnet

Eine Einspring-Prämie gehört zu einer einzelnen offen ausgeschriebenen Schicht; Mitarbeitende melden sich im Reiter «Plan» unter «Offene Übernahmen», du genehmigst. Vergangene und undatierte Ausschreibungen erscheinen dort nicht mehr. Beim Übernehmen prüft ROSIE Ferien, Absenzen und Sperrzeiten der Person sowie die Regeln des Arbeitsgesetzes. Ein Springer-Einsatz läuft über den Springer-Pool = Personen-Liste mit Zulagen (eigene Karten: adminSpringerCard, adminSpringerListingCard).

ℹ️
Im Lohn-Export (CSV/PDF) werden Einspring-Prämien und Springer-Zulagen separat aggregiert.
🔁

Mutationsgenehmigung

NEU r155 — Schichten-Tausch-Tab

Der Tab „Schichten-Tausch" hat 3 Sub-Tabs:

📤
Meine Anfragen
Eigene offene und abgeschlossene Anfragen.
✅
Genehmigung erforderlich
Approval-Queue mit Timeline + Notizen.
📜
Historie
Vollständige Audit-Sicht.

Mutations-Polling alle 60 s (window.mutationsRefreshTimer). Mehrere Genehmiger pro Mutation möglich; Approval-Timeline + Notizen. Genehmigen geht auch direkt aus der Push-Notification (Deep-Link).

ℹ️
Regeln für den Tausch: Getauscht wird nur in veröffentlichten Monaten und nur ab heute; einen vergangenen Tausch trägt nur die Administration als Korrektur ein. Ist der Tausch im Betrieb abgeschaltet, lassen sich offene Anfragen weder annehmen noch genehmigen — sie werden aber nicht automatisch storniert. Vor dem Tausch prüft ROSIE die Regeln des Arbeitsgesetzes (u. a. Tage am Stück, wöchentliche Höchstarbeitszeit) und zeigt Verstösse vorher an.
Team im Aufenthaltsraum bei einer Kaffeepause
Abschliessen

Abrechnen und auswerten

Monatsabschluss und Lohnexport, Zulagen, Aufgaben, Qualitätsdokumente und Ideen aus dem Team.

📊

Monatsabschluss & Lohnvorbereitung

Monat publizieren, bei berechtigter Stufe siegeln und exportieren

Unter Admin → Daten › Lohn steht «Monatsabschluss & Siegel». Nach der Publikation und dem Monatsende kann die Administration einen Monat siegeln. Der gesiegelte Monat ist schreibgeschützt, bis die Administration das Siegel mit Begründung aufhebt. Die Funktion braucht die Stufe Compliance; Lohn- und Zeitexporte bleiben auch ohne Siegel verfügbar. Vor einem Export zeigt ROSIE, ob ein eingefrorener Stand vorliegt. Ältere Siegel ohne Datenschnappschuss werden ausdrücklich gekennzeichnet.

Export: Standard-CSV und PDF. Einen XLSX-Export gibt es derzeit nicht.

ℹ️
Lohnartcode: Im «Export zur Lohnbuchhaltung (CSV)» trägt jede Zeile den Lohnartcode deiner Lohnsoftware für Monats- bzw. Stundenlohn. Du hinterlegst ihn unter Daten › Lohn › Verbindungen und Freigaben im Profil («Lohnartcodes der Lohnbuchhaltungs-Datei»). Fehlt ein Code, erstellt ROSIE die Datei nicht und führt dich zur Zuordnung.

Wer im Export steht, richtet sich nach dem Datum: Lohn-Export und Zeitausweis nehmen jede Person auf, die im gewählten Monat angestellt war — auch im Austrittsmonat, mit Krank- und Unfalltagen. Auch Personen, die nach dem Austritt schon archiviert wurden, rechnet der Export mit und nennt sie in einem Hinweis; in der Zeitausweis-Auswahl tragen sie den Zusatz «(archiviert)». Können sie nicht geladen werden, fragt ROSIE vor dem Export nach. Der Zeitausweis rechnet die Sollzeit vom Eintritt bis zum Austritt.

⚠️
Monatslohn im Ein- und Austrittsmonat: Die Sollzeit rechnet ROSIE anteilig, den Monatslohn kürzt ROSIE nicht. Fällt der Eintritt oder Austritt in den Monat (nicht auf den 1. bzw. den Monatsletzten), kennzeichnet der Export die Person: im PDF mit «(Ein-/Austritt im Monat)», in Lohn-CSV und Lohnbuchhaltungs-CSV mit einer Fusszeile, den Anteil zu prüfen. Den Anteil (Kalendertage, Arbeitstage oder Sollstunden) legt die Lohnbuchhaltung fest.
💡
Mitarbeitende haben in dieser App-Version keine eigene Card „Dienstplan-Historie". Stundennachweise (Zeitausweis) erstellst du unter Daten › Lohn und gibst sie weiter.
💰

Zulagen / Surcharges

Zeitzuschläge, Springer-Einsätze und Einspring-Prämien

Admin → Zulagen: Zeitzuschläge (Karten-UI mit 24h-Balken), Berechnungs-Modi Lohn-% / Zeit-% / Satz-%. Zuschläge für Springer-Einsätze und Einspring-Prämien (CHF/Einsatz).

⚠️
Legacy Team-Zulagen und Tagespauschalen sind entfernt — ersetzt durch das Springer-Overlay.
📋

Aufgaben, Vorlagen, KI

Drei Panels: Delegation, Templates, KI
🤝
Delegation-Panel (r162)
task_delegation mit can_delegate und scope station / department / all.
📑
Task-Vorlagen (r160)
task_templates mit target_role_id, target_shift_type, target_date_type (any / weekday / weekend / holiday), payload.qms_doc_ids. CRUD via /api/tasks/templates.
🤖
KI-Konfiguration
4-Stufen-Autonomie-Slider (r147 P3): Aus / Vorschlag / Entwurf / Gesperrt.

Min-Konfidenz 0.5–1.0 (Default 0.7), Min-Vorkommen 2–50 (Default 5 / 30-Tage-Fenster). Prompts sind anonymisiert — kein staff.id im LLM-Pfad (DSG-Firewall).

ℹ️
Korrektur aus altem Manual: Es sind nicht 6, sondern 4 Stufen.
Anhänge an Aufgaben

An eine Aufgabe lassen sich Fotos und PDF vom Gerät anhängen — beim Anlegen durch die Planung (bis 3 Dateien) und danach im Verlauf der Aufgabe durch alle, die dort schreiben dürfen; am Handy direkt mit der Kamera oder aus der Dateiauswahl. Je Datei höchstens 3 MB (grosse Fotos verkleinert die App), höchstens 10 Anhänge je Aufgabe und 20 Uploads je Person in 10 Minuten; gespeichert wird verschlüsselt. Sehen darf einen Anhang, wer den Verlauf der Aufgabe sehen darf; entfernen dürfen ihn die hochladende Person, die auftraggebende Person und die Administration. Anhänge werden mit der Aufgabe gelöscht, sonst mit dem Verlauf nach zwei Jahren.

⚠️
Berufsgeheimnis: Am Knopf steht der Hinweis, keine Gesundheits- oder Personendaten von Bewohnerinnen, Bewohnern oder betreuten Personen anzuhängen.
📚

QMS-Dokumente

r162 / r163 / r165 — Doc-Picker, Polling, Visibility

PDF/DOCX bis 25 MB, Objektspeicher (tenants/{tenantId}/qms/{id}), Metadaten in der Datenbank (qms_documents). Upload-Berechtigung über qmsUploaderRoles (Admin oder konfigurierte Rollen).

3 Visibility-Modi: task_only (Default), public, roles_restricted mit visible_roles JSON. Soft-Delete cascadet zu task_qms_links.

Doc-Picker im Task-Editor (#taskNewQmsPicker): Chips mit comma-separated data-ids; PATCH /api/tasks/:id/qms-links mit {add:[], remove:[]}. Zur Auswahl stehen nur Dokumente, welche die Person selbst lesen darf; ein verlinktes Dokument entfernen können die auftraggebende Person, die Dienstplanung und die Administration.

💡
Global Polling (r165 G1): aggressive 25 s im Tasks-Tab, passive 60 s sonst, pausiert bei document.hidden (Battery-Save).
💡

Ideen-Eingang

Live-Push, Merkle-Hash, Auto-Sync

Alle Ideen mit Autor sichtbar. Status-Buttons (eingereicht / in_pruefung / umgesetzt / abgelehnt), Admin-Notizen, is_appropriate-Filter.

Live-Push an alle Admin / Scheduler / Developer bei neuer Idee (r152, pushGated idea_received). Merkle-Hash + parent_hash in improvement_suggestions. Auto-Sync alle 60 s.

💬

Nachrichten & Quiet Hours

Policy, peerChat, kategorie-genaues Push

Messaging-Policy: 1to1 (offen) / groups (innerhalb Teams) / hierarchy. Zusatz peerChat: off / company / bereich. Per-Staff mayMessageAll umgeht die Policy.

Quiet Hours: companySettings.quietHours {enabled, start, end} — Default 22:00–07:00. Im Zeitfenster werden alle Push-Kategorien lautlos zugestellt. Mitarbeitende können unter «Mein Profil» → «Benachrichtigungen» eine eigene Ruhezeit ergänzen, die das Fenster nur verlängert, nie verkürzt. Eine Push-Mitteilung zu einer neuen Nachricht nennt nur den Absender, nie den Text.

Alarm-Kategorien einzeln steuerbar: bounty · planPublished · adminAlert · messages · absenceResult. Ausnahme: Bleibt eine ausgeschriebene Schicht unbesetzt oder läuft eine Ausschreibung ab, ohne dass jemand übernommen hat, erhalten Planung und Administration diese Meldung immer — auch wenn sie die Kategorie abgewählt haben.

🔔

Push-Konfiguration (RFC 8291)

VAPID, idempotenter UPSERT, iOS-Hinweis

Web Push via VAPID, idempotenter Subscribe-UPSERT nach Login (subscribeToPushNotifications(true)). iOS: Push nur in der installierten PWA möglich. Pro Kategorie aktiv/inaktiv (siehe Nachrichten-Policy).

Leerer Empfangstresen am Abend
Absichern

Schützen und betreiben

Datenschutz und Zugänge, Prüfpfad, Betriebsüberwachung, Import und Export, Sprachen und Barrierefreiheit.

🔐

Sicherheit & Datenschutz

Policies, PII-Scrub, Crypto-Shredding, HSTS
🔑
Passwort-Policy
Mindestens 12 Zeichen (8 mit Zwei-Faktor-Anmeldung), keine Pflicht zu Sonderzeichen; für alle Betriebe gleich, ohne Einstellung im Admin-Bereich. Die Sitzung endet fest nach 30 Minuten ohne Eingabe (nicht einstellbar).
🗑️
Datenaufbewahrung
Keine Einstellung im Admin-Bereich: die gesetzlichen Mindestfristen gehen vor. Aufbewahrung und Löschung regelt der Auftragsverarbeitungsvertrag.
🩹
PII-Scrub
r166 A6 — Finanz- und Personenmerkmale werden vor Analytics maskiert.
📈
k-Anonymität ≥ 4
Für Aggregate-Charts.
💣
Crypto-Shredding
Schlüssel-Vernichtung + IndexedDB- + SW-Wipe (executeCryptoShredding).
💵
Finanzen-Freischaltung
Sub-Panel für Lohnvorbereitung.
ℹ️
HSTS preload (r168): max-age=63072000; includeSubDomains; preload in _headers UND worker.js corsHeaders. Manueller Submit auf hstspreload.org siehe docs/HSTS_PRELOAD_SUBMIT.md.
📡

Versions-Header & Web Vitals

NEU — X-Worker-Version, X-Request-Id, LCP/CLS/INP/FCP/TTFB
🏷️
X-Worker-Version + X-Request-Id
r166 A10/B1, Migration 041. Bei jedem Release-Bump wird die Worker-Konstante mitgezogen.
📊
Web Vitals
r167 B5 via PerformanceObserver: LCP/CLS/INP/FCP/TTFB → /api/analytics (keepalive-fetch, DNT respektiert).
🧾

Audit & Nachweise

r154 — Quick-Audit, KPI, Merkle-Hash-Kette

Admin → System: Quick-Audit, KPI-Analyse, Speicherdauer-Config, Audit-Ledger mit Merkle-Hash-Kette über AUDIT_LEDGERS + Storage-Fallback (r154 Quick-Audit-Fix). Jeder Eintrag enthält Vorgänger-Hash; Manipulation ist sofort erkennbar. Nachvollziehbarer Prüfpfad.

📦

Import, Assistent, Export

DSG-Filter, 6-Schritte-Assistent, r163-Erweiterung

Der Server erkennt Duplikate immer serverseitig per E-Mail und überspringt sie — es gibt keinen "alles überschreiben"-Modus mehr. DSG-Filter blockt AHV, IBAN, Religion, Gehalt, Gesundheitsdaten. Für einen kompletten Neuaufbau steht zusätzlich der 6-Schritte-Einrichtungs-Assistent zur Verfügung (s. Abschnitt oben).

Lohnvorbereitung braucht eine Aktivierung; Export-Formate: CSV / PDF inkl. r163-Erweiterung (paid/unpaid Pausen, Springer-Einsätze und Einspring-Prämien separat).

Dienstplan herunterladen

Im Dienstplan findest du oben die Knöpfe PDF, JPG und ICS. Mit PDF druckst du den Plan, mit JPG speicherst du ihn als Bild. ICS lädt deine eigenen Dienste als Kalenderdatei herunter. Unter Admin → Daten › Hinaus führt dich der Eintrag zum Dienstplanexport dorthin.

🧰

Tools & Lizenzen

Admin → Tools (nicht der allgemeine Tools-Tab)

Optionale Module mit Lizenz: Qualitätsmanagement (QMS) · Voice-to-Schedule · Lohnvorbereitung & Finanzen · Smart Matchmaker · Belastungs-Radar · Regio-Netzwerk. Texterkennung (OCR) gibt es nicht mehr.

🎙️
Voice-to-Schedule
Sprachsteuerung mit 7 Befehlen. ROSIE erhält keine Audioaufnahmen; die Umwandlung in Text übernimmt der Spracherkennungsdienst des Browsers bzw. Betriebssystems. Nur der erkannte Text geht zur Erkennung an eine KI. Vor der ersten Nutzung willigt die Person ein; ROSIE prüft vor dem Mikrofon, ob die Funktion für sie freigegeben ist.
💵
Lohnvorbereitung & Finanzen
Vollständiger Lohn-Export mit Stunden, Zulagen und Lohndaten (s. Monatsabschluss & Lohnvorbereitung).
🌍

Mehrsprachigkeit

4 App-Sprachen, 14 Chat-Sprachen

4 App-Sprachen: DE / FR / IT / EN — 42 Keys × 4 Sprachen = 168 Übersetzungen (monatsabschluss / mahistory / qms / shift_rules / preferences / vacation / common). Definitionen auch für RM / SQ / BS vorhanden. Chat-Übersetzung: 14 Sprachen client-seitig.

✉️

Login & Einladungen

PBKDF2, Sessions, Self-Service

Login: PBKDF2-SHA-256 (4 × 100 000 verkettete Iterationen, Salt). Session-Token; nach 30 Minuten ohne Eingabe endet die Sitzung, das Anmeldefenster nennt den Grund. Einladungs-E-Mail von support@rosie-app.ch, der Link gilt 7 Tage. Für bereits erfasste Personen ohne Zugang sendet «Zugang senden» einen Link, mit dem sie ihr Passwort selbst setzen (ebenfalls 7 Tage); hat die Person schon ein Passwort, lehnt ROSIE ab und ändert nichts. Passwort vergessen: Link auf der Anmeldeseite, 60 Minuten gültig. Self-Service-Passwortwechsel im eigenen Profil.

♿

Barrierefreiheit

r166 A8/A9 — ESC, Focus-Trap, ARIA-Progressbar

Globaler ESC-Handler + Focus-Trap in Modals. ARIA-progressbar für den Onboarding-Wizard. Mode-Pills für die Helligkeit.

🧭

Häufige Admin-Aufgaben

Eintritt, Austritt, Treuhand-Export
Neue:r MA tritt ein
Anlegen → Rolle vergeben → Pensum/Lohn → optional Restriktionen → «Zugang senden» (Link zum Passwort-Setzen, 7 Tage gültig).
MA tritt aus
Im Profil «Austrittsdatum (letzter Arbeitstag)» und «Austrittsgrund» erfassen. Bis und mit diesem Tag bleibt die Person planbar, danach nicht mehr; der Lohn-Export nimmt sie im Austrittsmonat noch auf. Nicht löschen — das Profil bleibt für Audit und Lohn erhalten.
Treuhand-Export
Admin → Daten › Lohn → Monat und Jahr wählen → CSV / PDF herunterladen.
❓

FAQ für Administratoren

Die häufigsten Admin-Fragen, kurz beantwortet
Kann ich einen Monat abschliessen oder erneut öffnen?▶
Ja. Nach der Publikation und dem Monatsende kann die Administration den Monat mit der Stufe Compliance siegeln. Der Monat ist dann schreibgeschützt. Eine Aufhebung braucht eine Begründung. Lohn- und Zeitexporte sind auch ohne Siegel möglich.
4 oder 6 KI-Stufen?▶
Es sind genau 4: Aus / Vorschlag / Entwurf / Gesperrt.
QMS-Upload schlägt fehl — wer darf hochladen?▶
Admin oder Mitglieder von qmsUploaderRoles.
Wie konfiguriere ich Tausch-Genehmiger?▶
Strukturen → Rollen → Genehmiger-Box „Diensttausch" (r155).
HSTS Preload auf hstspreload.org einreichen?▶
Manueller Schritt — Details in docs/HSTS_PRELOAD_SUBMIT.md.
Wie finde ich die Worker-Version?▶
Im Response-Header X-Worker-Version.

Rosie Admin-Handbuch · Version 9.9 · r771 · September 2026
Fragen? support@rosie-app.ch · rosie-app.ch
← Zurück zur Übersicht