<







Projektrechte: Jeder Reiter braucht jetzt sein eigenes Recht

Robert Reiz Robert Reiz | 29. September 2026 | 10:36 UTC
Projektrechte allein öffnen keine Finanzdaten mehr: Rechnungen, Gutschriften, Angebote, Ausgaben, Leistungsnachweise und die automatische Rechnungsstellung im Projekt brauchen jetzt dasselbe Recht wie ihre Übersichtsseiten.

Bisher galt in ZEIT.IO für Projekte eine einfache Regel: Wer ein Projekt lesen durfte, sah alles darin. Wer ein Projekt bearbeiten durfte, konnte alles darin ändern. Rechnungen, Gutschriften, Angebote, Ausgaben, Leistungsnachweise, die automatische Rechnungsstellung – alles hing allein an den beiden Projektrechten.

Mit diesem Release ändert sich das. Die Reiter eines Projekts, die Rechnungen, Gutschriften, Angebote, Ausgaben oder Leistungsnachweise zeigen, prüfen jetzt zusätzlich das Recht für genau diese Dokumente – dasselbe Recht, das auch für die jeweilige Übersichtsseite der Organisation gilt.


Warum wir das geändert haben

In den Benutzerrechten einer Organisation lässt sich sehr fein festlegen, wer was sehen darf. Ein Projektleiter soll zum Beispiel seine Projekte verwalten, aber keine Ausgangsrechnungen einsehen. Also bekommt er „Projekte lesen" und „Projekte bearbeiten", aber nicht „Ausgangsrechnungen lesen". Die Seite Ausgangsrechnungen bleibt für ihn gesperrt – genau so, wie es gewollt ist.

Das Problem: Auf der Detailseite eines Projekts gab es einen Reiter Ausgangsrechnungen. Dort sah derselbe Projektleiter alle Rechnungen des Projekts mit allen Beträgen. Dasselbe galt für Eingangsrechnungen, Gutschriften in beide Richtungen, Angebote, Ausgaben, Leistungsnachweise und den Finanzbericht. Das Projekt war ein Umweg an allen Finanzrechten vorbei.

Beim Bearbeiten war es ähnlich. Das Recht „Projekte bearbeiten" genügte, um die automatische Rechnungsstellung eines Projekts zu konfigurieren. Diese Einstellungen legen fest, wann und an wen Rechnungen an den Kunden gehen – im Zweifel werden sie sofort erstellt und verschickt. Das ist eine Entscheidung über Ausgangsrechnungen, keine über das Projekt. Genauso konnte man über den Projekt-Reiter Leistungsnachweise hochladen und löschen oder Ausgaben bearbeiten, ohne die Rechte für Leistungsnachweise oder Ausgaben zu haben.

Ein Recht, das sich über eine andere Seite umgehen lässt, schützt nichts. Deshalb gilt jetzt überall dieselbe Regel: Wer Rechnungen nicht sehen darf, sieht sie nirgends – auch nicht im Projekt.


Was sich konkret ändert

Die Projektrechte bleiben die Grundvoraussetzung. Für die folgenden Reiter und Aktionen ist zusätzlich das Recht des jeweiligen Dokuments nötig:

Reiter / Aktion im Projekt Zusätzlich benötigtes Recht
Leistungsnachweise ansehen Timesheets lesen
Leistungsnachweise hochladen und löschen Timesheets bearbeiten
Ausgaben ansehen Ausgaben lesen
Ausgaben hochladen, bearbeiten und löschen Ausgaben bearbeiten
Angebote ansehen Angebote lesen
Ausgangsrechnungen ansehen Ausgangsrechnungen lesen
Eingangsrechnungen ansehen Eingangsrechnungen lesen
Gutschriften (ausgehend) ansehen Gutschriften lesen
Gutschriften (eingehend) ansehen Eingangsgutschriften lesen
Automatische Rechnungsstellung ansehen Ausgangsrechnungen lesen
Automatische Rechnungsstellung ändern Ausgangsrechnungen bearbeiten

Reiter, für die das Recht fehlt, werden im Menü des Projekts gar nicht mehr angezeigt. Wer die Seite trotzdem direkt aufruft – etwa über ein altes Lesezeichen –, bekommt eine Fehlerseite „Zugriff verweigert".

Der Finanzbericht

Der Finanzbericht eines Projekts fasst Zeiten, Leistungsnachweise, Rechnungen und Gutschriften zusammen. Ihn komplett zu sperren, hätte auch Personen ausgeschlossen, die einen Teil davon zu Recht nutzen. Deshalb zeigt er jetzt nur die Abschnitte, für die das jeweilige Leserecht vorhanden ist. Wer zum Beispiel Zeiten und Leistungsnachweise sehen darf, aber keine Rechnungen, sieht genau diese beiden Abschnitte.

Lieferanten

Dieselbe Lücke gab es auf der Detailseite eines Lieferanten. Die Reiter Eingangsrechnungen und Gutschriften eines Lieferanten brauchen jetzt ebenfalls das passende Leserecht – nicht mehr nur „Lieferanten lesen".

„Projekte bearbeiten" gilt jetzt für alle ändernden Aktionen

Einige Aktionen waren bisher schon mit „Projekte lesen" erreichbar, obwohl sie Daten verändern: ein Projekt anlegen, die zugehörigen Formulare öffnen, das Budget neu berechnen. Beim Anlegen eines Projekts werden unter anderem Mitglieder und Genehmiger übernommen, die automatische Rechnungsstellung eingerichtet und Benachrichtigungen verschickt. Diese Aktionen setzen jetzt „Projekte bearbeiten" voraus. Neue Funktionen im Projekt sind ab sofort standardmäßig nur mit dem Bearbeiten-Recht erreichbar – ein vergessenes Recht führt damit zu einem gesperrten Zugriff statt zu einer offenen Tür.

Vertragsauswahl beim Hinzufügen von Mitgliedern

Beim Hinzufügen von Projektmitgliedern lädt das Formular die Stundensätze und Einstellungen des gewählten Vertrags. Diese Daten werden jetzt nur noch für die Verträge ausgeliefert, die das Formular dem Benutzer auch anbietet. Wer nur Mitarbeiter hinzufügen darf, kann darüber keine Lieferantenverträge mehr einsehen – und umgekehrt.


Was bedeutet das für Sie?

Organisations-Admins sind nicht betroffen. Das Admin-Recht schließt alle anderen Rechte ein.

Für alle anderen Benutzer gilt: Wenn jemand in Ihrer Organisation bisher über das Projekt auf Rechnungen, Ausgaben oder Leistungsnachweise zugegriffen hat, fehlt dieser Zugriff jetzt womöglich. Ein Beispiel: Ein Projektleiter mit „Projekte lesen" und „Projekte bearbeiten" kann die automatische Rechnungsstellung seines Projekts nicht mehr speichern, solange er nicht auch „Ausgangsrechnungen bearbeiten" hat.

Das ist gewollt – aber nur Sie wissen, ob diese Person den Zugriff haben soll. Wenn ja, vergeben Sie das fehlende Recht in den Berechtigungen des Mitglieds. Wenn nein, schützt ZEIT.IO Ihre Daten jetzt so, wie Sie es in den Rechten ohnehin schon eingestellt hatten.


Sicherer, weil die Rechte jetzt halten, was sie versprechen

Die Änderung führt keine neuen Rechte ein. Sie sorgt dafür, dass die bestehenden Rechte überall gelten:

  • Ein Recht, eine Bedeutung. „Ausgangsrechnungen lesen" regelt jetzt wirklich, wer Ausgangsrechnungen sieht – auf der Übersichtsseite, im Projekt, im Finanzbericht und beim Lieferanten.
  • Keine Umwege mehr. Finanzdaten lassen sich nicht mehr über die Projektseite einsehen oder ändern, wenn das passende Recht fehlt.
  • Sichere Voreinstellung. Neue Funktionen im Projekt sind ohne Bearbeiten-Recht gesperrt, bis sie ausdrücklich freigegeben werden.
  • Weniger Risiko bei Fehlern. Wer versehentlich zu viele Projektrechte bekommt, erhält damit nicht automatisch Zugriff auf Rechnungen und Beträge.

Gerade bei Rechnungsdaten, Stundensätzen und Margen ist das wichtig: Sie gehören zu den sensibelsten Informationen eines Unternehmens.


Fragen oder Anmerkungen? Schreiben Sie uns an support@zeit.io – wir helfen gern.