Zum Inhaltv0.1.0
PIMgate
FUNKTION · ROLLEN, RECHTE & BERECHTIGUNGEN2026

Jeder Stakeholder bekommt seine eigene Tür — und sieht nur seine eigenen Regale.

PIM Gate prüft jede Seite, jede Abfrage und jede Datei gegen einen expliziten Satz von Berechtigungen: pro Mandant, Portal, Rolle, Markt und Kategorie, bis zum einzelnen Asset. Kunden sehen ihr Sortiment, Lieferanten ihre Produkte, Aussendienstler ihre Kunden — und das Audit-Log hält fest, wer was getan hat.

SECHS BERECHTIGUNGSEBENENSERVERSEITIG GEFILTERTAPPEND-ONLY AUDIT
Berechtigungsebenen: Mandant, Portal, Rolle, Markt, Kategorie, Asset.Sechs gestapelte Filter grenzen den gesamten Katalog auf das ein, was eine Nutzerin sehen darf; die letzte Ebene greift bis auf das einzelne Asset.Signed-in userj.meier · Sales rep · CHMandantMESSARA20,418 SKUsPortal/p/sales14,902 SKUsRolleSales rep6,140 SKUsMarktCH2,208 SKUsKategorieAgreement 2026-B514 SKUsAssetApproved media only312 SKUssieht312of 20,418 SKUsEnforced server-sideEvery layer is a deny-by-default filter · nothing leaks between tenants

01 · Was es tut

Festlegen, wer was sieht. Überall durchsetzen. Später belegen.

Berechtigungen in Ebenen

Sechs Ebenen vom Mandanten bis zum einzelnen Asset ergeben einen wirksamen Umfang pro Nutzer und pro API-Token.

Serverseitig durchgesetzt

Portale, API-Antworten, Exporte und Downloads werden gefiltert, bevor sie entstehen. Es gibt kein „in der Oberfläche versteckt“ — was nicht berechtigt ist, wird nie gesendet.

Protokolliert, append-only

Einladungen, Rollenwechsel, Ansichten, Downloads und Freigaben landen in einem Audit-Log, das nachträglich nicht verändert werden kann.

02 · Berechtigungsebenen

Sechs Ebenen, die abbilden, wie Ihr Geschäft organisiert ist.

Berechtigungen in PIM Gate sind keine einzelne Rechteliste. Es sind Ebenen, die jeweils eine Frage beantworten — welches Unternehmen, welche Tür, welche Rolle, welcher Markt, welcher Teil des Sortiments, welche Datei. Der wirksame Umfang eines Nutzers oder Tokens ist die Schnittmenge aller sechs. Märkte und Kategorien werden über Katalogansichten definiert — dieselbe Regel, die das Sortiment eines Portals aufbaut, begrenzt also auch, was seine Nutzer erreichen.

  • Mandanten-Isolation auf Datenebene
  • Katalogansichten mit Märkten und Sprachen pro PortalLIVE
  • Serverseitige Filterung nach Berechtigungen für Portal und API
  • Konfigurierbare Rollen und Gruppen2026
  • Ausnahmen bis zum einzelnen Asset
EbeneEntscheidetBeispielStatus
MandantWelche Unternehmensdaten überhauptmessaraISOLATION ✓ · SUBDOMAINS 2026
PortalWelche Tür: Kunden, Lieferanten, Vertriebcustomer. · sales.live
RolleWas ein Nutzer tun darfsales rep · reviewer2026
MarktWelche Länder, Preise, SprachenCH · de-CH, en-GBlive
KategorieWelcher Teil des SortimentsDruckmesstechniklive
AssetWelche einzelnen Dateienatex_certificate.pdflive
03 · Mandanten & Portale

Ein Mandant pro Marke oder Land. Ein Portal pro Zielgruppe.

Ein Mandant ist ein isolierter Bereich mit eigenen Daten, Nutzern, Tokens und Einstellungen — typischerweise einer pro Marke oder Landesgesellschaft. Innerhalb eines Mandanten ist jedes Portal eine Tür für eine Zielgruppe, mit eigener Katalogansicht, eigenen Sprachen und eigenem Branding, unter einer PIM-Gate-Subdomain oder Ihrer eigenen Domain, Zertifikat inklusive. Portal-Endnutzer sind in jeder Version unbegrenzt; Sie zahlen für Ihr internes Team, nicht für Ihre Kunden.

  • Mandanten-Isolation auf Datenebene
  • Mandanten-Subdomains und eigene Domains pro Mandant, Zertifikat inklusive2026
  • White-Label-Branding und Theming pro Portal2026
  • Inklusive gebrandete Mandanten: S 1 · M 3 · L 10 · XL unbegrenzt; zusätzliche € 1'200
  • Portal-Endnutzer in jeder Version unbegrenzt

Mandanten & Portale

Ein Mandant pro Marke oder Land. Ein Portal pro Zielgruppe.

04 · Rollen

Rollen, die zu den Menschen passen, die Ihre Daten brauchen.

Rollen bündeln, was eine Person tun darf — im Katalog blättern, Preise sehen, Assets laden, Lieferantendaten einreichen, übersetzen, freigeben, administrieren. Zusammen mit den Berechtigungsebenen verhält sich dieselbe Rolle je nach Markt oder Portal anders: Ein Schweizer Aussendienstler sieht CHF-Preise nur für das Schweizer Sortiment. Rollen und Gruppen definieren Sie selbst; die Matrix unten ist ein Ausgangspunkt, keine Grenze.

BEISPIEL — PRO MANDANT KONFIGURIERBAR
RolleKatalogPreiseAssetsEinreichenÜbersetzenFreigebenAdmin
Vertrieb✓✓✓————
Service / Kunde✓—✓————
Lieferant——✓✓———
Übersetzer✓———✓——
Prüfer✓—✓—✓✓—
Admin✓✓✓✓✓✓✓
  • Konfigurierbare Rollen und Gruppen
  • Admin-Konsole für Nutzer, Rollen und Portale
  • Übersetzer- und Prüferrollen pro Sprache für Übersetzungs-Workflows
  • Lieferantenrolle auf eigene Produkte und Einreichungen begrenzt
05 · Beziehungsbasierte Rechte

Der Aussendienst sieht seine Kunden. Jeder Kunde sieht seine Vereinbarung.

Im Vertrieb folgen Berechtigungen Beziehungen, nicht nur Rollen. Ein Aussendienstler ist den Kunden zugeordnet, die er betreut; jeder Kunde ist mit der Vereinbarung verknüpft, die sein Sortiment und seine Preise festlegt. Öffnet der Aussendienstler einen Kunden, zeigt das Portal genau dessen Katalog — bereit zum Export als PDF oder XLSX oder zum Teilen — und nichts aus der Vereinbarung des nächsten Kunden.

  • Zuordnung Aussendienst → Kunde2026
  • Sortiment und Preise pro Kunde → Vereinbarung2026
  • Kundenspezifischer PDF-/XLSX-Export2026
  • Share-Links für Kundenkataloge2026
  • Aktivitätsprotokoll pro Kunde (Ansichten, Downloads)ROADMAP

Beziehungsbasierte Rechte

Der Aussendienst sieht seine Kunden. Jeder Kunde sieht seine Vereinbarung.

06 · Tokens & Audit

Systeme erhalten begrenzte Schlüssel. Jede Aktion hinterlässt eine Spur.

Maschinen folgen denselben Regeln wie Menschen. Jeder API-Token gehört zu einem Mandanten und wird nach den ihm zugeordneten Berechtigungen gefiltert — ein Shop-Token für die Schweiz kann nie deutsche Preise lesen. Jede relevante Aktion — Einladungen, Rollenwechsel, Token-Rotationen, Importe, automatische Übersetzungen, Ansichten, Downloads, Freigaben — wird in ein append-only Audit-Log geschrieben. Einträge lassen sich weder ändern noch löschen; die Aufbewahrung lässt sich auf zehn Jahre verlängern.

  • API-Tokens pro Mandant mit serverseitiger Filterung nach BerechtigungenLIVE
  • Append-only Audit-Log — Mandanten-Isolation und Audit sind Teil der Plattform
  • Audit-Log-Oberfläche in der Admin-Konsole, filterbar und exportierbar2026
  • Aufbewahrung des Audit-Logs über 10 Jahre: € 1'200
  • Automatische Änderungen als source: AUTO gekennzeichnet → KI-Workflows

Tokens & Audit

Systeme erhalten begrenzte Schlüssel. Jede Aktion hinterlässt eine Spur.

07 · Identitäts-Roadmap

Enterprise-Identität, auf der Roadmap.

  • SSO über OIDC & SAML Anmeldung über Ihren Unternehmens-Identity-Provider, für interne Nutzer und — wo gewünscht — für Portal-Nutzer.ROADMAP
  • SCIM-Provisionierung Nutzer und Gruppen werden automatisch aus Ihrem Verzeichnis angelegt, geändert und entfernt.ROADMAP
  • MFA Zweiter Faktor für Administratoren und interne Nutzer.ROADMAP

SSO ist für die höheren Versionen geplant. Die Reihenfolge finden Sie auf der Roadmap.

Identitäts-Roadmap

Enterprise-Identität, auf der Roadmap.

08 · Spezifikationen

Rollen & Rechte auf einen Blick.

Rollen & Rechte auf einen Blick.
SpezifikationWertStatus
BerechtigungsebenenTENANT · PORTAL · ROLE · MARKET · CATEGORY · ASSETsee s3
DurchsetzungSERVERSEITIGLIVE
Katalogansichten pro PortalMARKETS · LANGUAGES · RULESLIVE
Mandanten-IsolationDATENEBENE—
Mandanten-Subdomains · eigene Domains{tenant}.pimgate.ai · YOUR DOMAIN + TLS2026
White-Label pro PortalLOGO · FARBEN · DOMAIN2026
Rollen & Gruppen · Admin-KonsolePRO MANDANT2026
Beziehungsbasierte Rechte (Vertrieb)REP → CUSTOMER → AGREEMENT2026
API-TokensPER TENANT · ENTITLEMENT-FILTEREDLIVE
Audit-LogAPPEND-ONLY—
Audit-Log-OberflächeFILTER · SEARCH2026
Audit-Aufbewahrung 10 Jahre€ 1'200—
Portal-EndnutzerUNBEGRENZT—
SSO OIDC / SAML · SCIM · MFA—ROADMAP

09 · Funktioniert mit

Wo Berechtigungen greifen.

Kundenportal · LIVELieferantenportal · 2026Vertriebsportal · 2026Media Portal · ROADMAPREST-API /v1 · LIVEVersionierte Exporte · LIVEShare-Links · 2026OIDC / SAML · ROADMAP

Setzen Sie ein Gate zwischen Katalog und Chaos.