# Berechtigungen

{/* AUTO-SYNCED SOURCE: this page lives in apps/app/src/modules/db-leads/docs/ and is mirrored into the docs app by `bun sync:module-docs`. Edit it in the module, not in apps/docs. */}

<Lead>
DB-Leads schreibt in dein CRM, verschickt Nachrichten und verbraucht KI-Budget. Deshalb hat es feiner geschnittene Rechte als „darf rein“ und „darf nicht rein“.
</Lead>

## Die Rechte im Überblick

<PermissionTable roles="tenant_owner,tenant_admin,employee" caption="DB-Leads: Vorbelegung je Rolle">
  <Permission action="tools.use.db-leads" label="Öffnen" description="Das Werkzeug und seine Ansichten sehen." allow="yes,yes,yes" />
  <Permission action="db-leads.read" label="Kontakte lesen" description="Kontakte und Board ansehen." allow="yes,yes,yes" />
  <Permission action="db-leads.create" label="Kontakte anlegen" description="Einzelne Kontakte von Hand erfassen." allow="yes,yes,yes" />
  <Permission action="db-leads.update" label="Kontakte bearbeiten" description="Ändern, Phase wechseln, Notiz, Objekt-Hinweise, Durcharbeiten." allow="yes,yes,yes" />
  <Permission action="db-leads.assign" label="Betreuung zuweisen" description="Kontakte einer Person zuordnen." allow="yes,yes,yes" />
  <Permission action="db-leads.qualify" label="Qualifizieren" description="KI-Analyse starten, Funde auflösen, disqualifizieren." allow="yes,yes,yes" />
  <Permission action="db-leads.delete" label="Kontakte löschen" description="Archivieren und endgültig löschen." allow="yes,yes,no" />
  <Permission action="db-leads.sync" label="Abgleich starten" description="Den Abgleich mit dem CRM anstoßen." allow="yes,yes,no" />
  <Permission action="db-leads.scan" label="Scan starten" description="Vollständigen Scan starten. Verbraucht KI-Budget." allow="yes,yes,no" />
  <Permission action="db-leads.export" label="Kontakte ausleiten" description="Den gefilterten Bestand als Datei herunterladen, mit Namen, Kontaktdaten und Bewertung." allow="yes,yes,no" />
  <Permission action="db-leads.scope.manage" label="Fremde Kontakte freigeben" description="Einer Person den Bestand einer Kollegin zusätzlich sichtbar machen." allow="yes,yes,no" />
  <Permission action="tools.configure.db-leads" label="Einrichten" description="Scan, Phasen, Qualifizierung, Abrechnung, Abgleich ändern." allow="yes,yes,no" />
  <Permission action="db-leads.read.assigned_only" label="Nur eigene Kontakte" description="Einschränkung: nur Kontakte der eigenen Betreuung." allow="no,no,no" />
  <Permission action="tools.danger.db-leads" label="Zurücksetzen" description="Auswertungen, Funde und Pipeline-Zustand verwerfen." allow="no,no,no" />
</PermissionTable>

Vergeben wird alles in der Rechte-Matrix des Arbeitsbereichs unter **Einstellungen · Team**. Die Inhaberin hat immer alle Rechte, unabhängig von der Matrix.

## Die zwei, die niemand vorbelegt hat

<DefinitionList>
  <DefItem term="Nur eigene Kontakte">
    Eine **Einschränkung**, keine Erlaubnis: Wer sie hat, sieht nur Kontakte, für die er als Betreuung eingetragen ist. Sie ist bewusst nirgends vorbelegt, denn ein Recht, das still Daten wegnimmt, darf nicht von selbst angehen.
  </DefItem>
  <DefItem term="Zurücksetzen">
    Nur die Inhaberin, und zwar bewusst nicht die Admins: Beim Ausrollen bekämen sonst alle bestehenden Admins schlagartig ein Recht, das den Datenbestand eines ganzen Werkzeugs verwerfen kann, ohne dass jemand es vergeben hätte. Wer es braucht, bekommt es einzeln.
  </DefItem>
</DefinitionList>

<Warning title="Betreuung muss gepflegt sein, bevor du einschränkst">
Die Grenze **Nur eigene Kontakte** hängt an der eingetragenen Betreuung. Ist sie leer, sieht die Person gar nichts. Die Betreuung kommt aus dem onOffice-Benutzernamen; wie du sie verbindest, steht unter [onOffice-Import](/tools/db-leads/onoffice-import).
</Warning>

## Kontakte ausleiten

**Kontakte ausleiten** ist ein eigenes Recht und hängt nicht am Lesen. Wer die Liste ansehen darf, darf sie deswegen nicht als Datei mitnehmen.

Der Grund ist der Inhalt: Was hinausgeht, sind Namen, Telefonnummern, E-Mail-Adressen und die KI-Bewertung dazu, also die vollständige Einschätzung eines Menschen, den dein Büro betreut. Sobald diese Datei auf einem privaten Rechner liegt, kannst du sie nicht zurückholen, nicht löschen und bei einer Auskunftsanfrage nicht mehr sagen, wo sie geblieben ist.

Deshalb ist das Recht für Mitglieder ab Werk aus, und beim Einschalten fragt das System nach. Was diese Bestätigung bedeutet, steht unter [Rollen und Rechte](/help/howto/rollen-und-rechte) und in den [Nutzungsbedingungen](/legal/terms).

## Fremde Kontakte freigeben

Das Gegenstück zur Grenze **Nur eigene Kontakte**: Statt sie ganz aufzuheben, gibst du einzelne Zuständigkeiten zusätzlich frei. Wie das geht und was eine Freigabe nicht ist, steht unter [Freigaben](/tools/db-leads/freigaben).

Das Recht liegt bewusst nicht bei allen, die das Werkzeug einrichten dürfen. Wer die Feldzuordnung pflegt, soll damit nicht auch verschieben können, wer wessen Kundendaten sieht.

## Rechte im Frontend und im Backend

Fehlt ein Recht, verschwindet der zugehörige Knopf. Das ist Bequemlichkeit, keine Sicherheit: Jede Aktion wird zusätzlich serverseitig geprüft. Ein manipulierter Aufruf ohne Recht wird abgelehnt, unabhängig davon, was der Browser anzeigt.

## Was das Werkzeug protokolliert

Jede folgenreiche Aktion landet im Protokoll des Arbeitsbereichs: wer wann was getan hat, ohne die Inhalte selbst. Das gilt für Scans, Abgleiche, Disqualifizierungen, Rückschreiben nach onOffice, Objekt-Hinweise und das Zurücksetzen.

## Weiterführend

<CardGrid>
  <Card title="Einstellungen" href="/tools/db-leads/einstellungen">Was hinter „Einrichten“ steckt.</Card>
  <Card title="Zurücksetzen" href="/tools/db-leads/zuruecksetzen">Was das gefährlichste Recht tut.</Card>
  <Card title="onOffice-Import" href="/tools/db-leads/onoffice-import">Betreuung aus dem CRM übernehmen.</Card>
  <Card title="Freigaben" href="/tools/db-leads/freigaben">Die Betreuungs-Grenze einzeln öffnen.</Card>
</CardGrid>
