# Rollen

> Workspace-Rollen und Bereichsrollen – wer lesen, kommentieren, bearbeiten, prüfen und verwalten darf.

Docsello hat zwei Ebenen von Rollen: die **Rolle im Workspace** und die **Rolle im Bereich**.

## Rollen im Workspace

| Rolle | Darf |
|---|---|
| **Inhaber** | Alles inkl. Abrechnung |
| **Admin** | Alle Bereiche, Mitglieder, Einstellungen |
| **Mitglied** | Standardrolle in jedem Bereich + eigene Freigaben |
| **Gast / Leser** | Nur was ausdrücklich freigegeben ist |

Inhaber und Admins sind in jedem Bereich automatisch *Bereichs-Admin*. Nur sie sehen in der Seitenleiste den
Abschnitt *Verwaltung* (Mitglieder & Gruppen, API & Tokens, KI & MCP), die **Einstellungen** und die
Website-Einstellungen unter **Startseite**. Gäste haben keinen Zugang zur Verwaltung; sie lesen nur die Inhalte, die
ihnen freigegeben sind.

## Rollen im Bereich

Die Rollen bauen aufeinander auf – jede kann alles, was die vorherige kann:

| Rolle | Darf |
|---|---|
| **Lesen** | Auch geschützte Seiten lesen |
| **Kommentieren** | Lesen + Kommentare |
| **Bearbeiten** | Entwürfe, Änderungsanfragen; veröffentlichen ohne Review-Pflicht |
| **Prüfen** | Bearbeiten + Änderungen freigeben & veröffentlichen |
| **Bereichs-Admin** | Alles inkl. Einstellungen & Freigaben |

## Woher kommt die Rolle im Bereich?

Docsello nimmt die **höchste** Rolle aus diesen Quellen:

1. **Workspace-Inhaber und -Admins** – immer *Bereichs-Admin*.
2. **Mitglieder** – bekommen die *Rolle für Workspace-Mitglieder*, die in den Bereichseinstellungen unter **Zugriff**
   eingestellt ist (Standard: *Lesen*). Mit *Kein Zugriff (nur Freigaben)* sehen Mitglieder den Bereich nur über eine
   Freigabe.
3. **Freigaben** an die Person oder an eine ihrer Gruppen, siehe [Mitglieder & Gruppen](doc:mitglieder-und-gruppen).

Gäste bekommen nie automatisch Zugriff – nur über Freigaben.

Auf einzelnen Seiten lässt sich der Zugriff zusätzlich einschränken (oder für eine Person erhöhen), siehe
[Sichtbarkeit](doc:sichtbarkeit).

## Rollen von API-Tokens

API-Tokens haben eigene Rollen und können auf einzelne Bereiche beschränkt werden, siehe
[API-Tokens](doc:api-tokens).
