Handbuch
Gen-EM NAdoku — Handbuch, aus
Handbuch.md im Repositorium
Stand: 06.09.2026 · Für die technische Struktur siehe Technik.md, für
Änderungen CHANGELOG.md.
Aufbau. Kapitel 1 bis 10 gelten für alle: die Uhr, die Weboberfläche, die eigenen Daten. Kapitel 11 (Verwaltung) und Kapitel 12 (Betrieb) folgen den beiden Menüblöcken, die nur Admins bzw. BetreiberInnen sehen — Abschnitt für Abschnitt in der Reihenfolge des Menüs. Wer nur dokumentiert, braucht die beiden nicht.
1. Was ist Gen-EM NAdoku?
Gen-EM NAdoku dokumentiert Notarzteinsätze direkt vom Handgelenk — luft- gebunden wie bodengebunden (RTH, NEF, NAW): Eine Uhr-App (derzeit für Garmin-Uhren: Fenix 6 Pro, Forerunner 945, Venu 3s) erfasst Einsatzphasen mit Zeitstempeln, GPS-Tracks und Reanimations-Ereignisse und lädt alles automatisch auf einen eigenen Server. Die Web-Oberfläche zeigt Diensttage mit Karte, Einsatz-Details und Reanimations-Protokollen — und erlaubt Nachtragen und Bearbeiten von Hand.
Patientendaten sind geschützt. Nachname, Vorname, Geburtsdatum, Alter, Diagnose, der Einsatzort und seine Beschreibung werden Ende-zu-Ende-verschlüsselt gespeichert: Der Browser ver- und entschlüsselt sie mit einem Schlüssel aus deinem Login-Passwort, der Server sieht nur Chiffretext (Abschnitt 5). Notizen und Freitextfelder sind davon nicht erfasst — dort gehören keine Patientendaten hinein.
2. Die Uhr-App
2.0 Unterstützte Uhren und ihre Bedienung
Die App läuft auf der Fenix 6 Pro, der Forerunner 945 und der Venu 3s. Fenix und Forerunner werden gleich bedient. Die Venu 3s hat nur zwei Tasten, die Apps überhaupt erreichen — die mittlere ist von Garmin belegt — und wird deshalb zusätzlich über den Touchscreen bedient:
| Auf Fenix / Forerunner | Auf der Venu 3s |
|---|---|
| kurz UP / DOWN | nach oben / unten wischen |
| kurz START | kurz Action (Taste oben rechts) |
| lang START | lang Action oder lang Zurück |
| lang UP / lang DOWN | nicht verfügbar — die Ereignisse liegen im Rea-Untermenü |
| BACK | kurz Zurück (Taste unten rechts) oder nach rechts wischen |
Der lange Druck liegt auf der Venu bewusst doppelt: Sollte die Uhr den langen Druck der Action-Taste für ihr eigenes Steuerungsmenü abfangen, bleibt die App über den langen Zurück-Druck vollständig bedienbar.
Auch die Kopplung folgt dieser Tabelle. Sie startet auf der Sync-Seite mit lang START (Abschnitt 2.2) — auf der Venu 3s also mit lang Action oder lang Zurück. Die Weboberfläche und Abschnitt 12 beschreiben den Ablauf gerätefrei und verweisen für den Tastenweg hierher.
Tippen auf den Bildschirm bewirkt auf den Hauptseiten nichts. Das ist Absicht — unter Einsatzbedingungen soll eine versehentliche Berührung nichts auslösen. In Menüs kann ein Tippen den gerade markierten Eintrag auswählen.
Uhren mit Touchscreen und UP/DOWN-Tasten (Fenix 7 und neuer) werden noch nicht ausgeliefert. Für sie gibt es in den App-Einstellungen bereits den Schalter „Touchbedienung verwenden"; auf der Venu 3s hat er keine Wirkung, weil sie ohne Touch unbedienbar wäre.
2.1 Dienst beginnen und beenden
Beim Öffnen der App erscheint „Dienst beginnen?". Erst ein Druck auf START aktiviert die App und die GPS-Aufzeichnung — vorher passiert nichts. Der Diensttag läuft, bis du ihn über das Schnellmenü mit „Einsatztag beenden" (Sicherheitsabfrage) schließt; dabei werden Restdaten hochgeladen. Das Datum des Diensttags ist das Datum des Dienstbeginns — auch bei Diensten über Mitternacht.
Jeder Druck auf START erzeugt einen eigenen Diensttag. Zwei Dienste an einem Kalendertag sind damit möglich und vorgesehen — etwa ein Hubschrauberdienst am Tag und ein NEF-Nachtdienst am Abend. Beide erscheinen im Web als getrennte Zeilen, unterschieden durch die Uhrzeit des Dienstbeginns.
Wurde die App während eines Dienstes versehentlich mehrfach gestartet, sind daraus mehrere Diensttage geworden. Im Web lassen sie sich wieder zusammenführen (Abschnitt 4.5a).
Die Uhr kennt die Einsatzart nicht. Sie fragt weder nach Standort noch nach Rettungsmittel; beides trägst du im Web nach. Bis dahin ist der Diensttag neutral — Zeiten, Phasen, Track und Reanimation werden trotzdem vollständig erfasst.
Ein Neustart der Uhr oder der App mitten im Dienst ist unkritisch: Phase, Track und eine laufende Reanimation werden nahtlos fortgesetzt.
Schon vor dem Dienstbeginn führt kurz DOWN vom Startbildschirm auf die Sync-Seite. Sie zeigt Kopplungszustand, Serveradresse und die App-Version — und dort startet auch die Kopplung (lang START, Abschnitt 12). Zurück zum Startbildschirm geht es mit kurz UP oder mit BACK; beide tun dasselbe. Weiter nach unten führt von hier nichts: Die Oberflächen aus Abschnitt 2.2 gibt es erst im laufenden Dienst.
Steht dort etwas in Rot? Zwei Meldungen sind seit Uhr 3.1.0 möglich, und beide sagen dir, was zu tun ist.
„Gerät nicht mehr angemeldet" heißt: Der Server kennt diese Uhr nicht mehr — sie wurde in den Einstellungen gelöscht oder abgeschaltet. Die Uhr hört dann auf zu senden und behält alles; nichts geht verloren. Der Weg zurück ist eine neue Kopplung (lang START).
„1 abgewiesen" heißt: Der Server hat dieses eine Paket dauerhaft zurückgewiesen, es kommt nie an. Alles andere wird weiter gesendet. Mit kurz START kannst du es verwerfen; die Uhr fragt vorher nach, denn die Aufzeichnung ist danach fort. Solange du es stehen lässt, belegt es Platz im Speicher der Uhr — beim Trennen der Kopplung wird es ohnehin verworfen.
2.2 Die Oberflächen
Mit kurz UP/DOWN blätterst du im Kreis durch: Uhr → Tempo → Statistik → Sync → Reanimation.
Uhr (Hauptanzeige): groß die Uhrzeit, darunter klein das Datum, darunter die aktuelle Phase (Zahl + Name). Läuft eine Reanimation, umschließt ein roter Ring die Anzeige — auf einen Blick erkennbar.
-
kurz START schaltet zur nächsten Phase (mit Zeitstempel und Position): 1 Frei → 2 Alarmierung (= Einsatzbeginn) → 3 Ausrücken → 4 Ankunft Einsatzort → 5 Ankunft PatientIn → 6 Transportbeginn → 7 Ankunft Klinik → 8 Übergabezeit → 9 Endzeit → 10 Beendigung (= Einsatzende, zurück zu 1).
Phase 3 hieß bis Uhr 1.7.0 „Abflug", Phase 7 „Landung Krankenhaus". Seit 1.8.0 sind beide neutral benannt, weil dieselbe Uhr auch am NEF läuft. Nummerierung, Bedeutung und Reihenfolge sind unverändert.
- lang START öffnet das Schnellmenü: eine Phase direkt anspringen (erneutes Setzen erzeugt einen zusätzlichen Zeitstempel — nichts wird überschrieben), „Einsatzübersicht Zeiten" (Liste aller Zeitstempel) und „Einsatztag beenden". Drückst du während des langen START-Drucks zusätzlich eine andere Taste, bleibt das Menü zu — die App erkennt daran die Tastensperre der Uhr. So kollidiert das Sperren nicht mehr mit dem Schnellmenü.
- BACK fragt nach, bevor die App verlassen wird.
Tempo: aktuelle Geschwindigkeit (km/h) groß, darunter die im Einsatz zurückgelegten Kilometer.
Statistik: Kennzahlen des laufenden Dienstes.
Sync: Beantwortet die Frage, ob alles beim Server angekommen ist. Die Seite kennt dafür drei Antworten:
| Anzeige | heißt |
|---|---|
| Grün „Sync vollständig" mit Haken | Alles übertragen — und die Uhr kann übertragen |
| Orange Zahl, darunter „Pakete offen" | So viele abgeschlossene Pakete warten noch |
| Rot „Nicht eingerichtet" | Die Uhr kann gar nicht senden; darunter steht, was fehlt |
Der dritte Fall ist der Zustand vor der Einrichtung. Darunter steht der nächste Schritt — entweder „Erst Server-Adresse setzen" (das geschieht in Garmin Connect, nicht auf der Uhr) oder der Tastenweg zum Koppeln. Die Reihenfolge ist zwingend: Ohne Server-Adresse ist Koppeln nicht möglich.
Grün gibt es also nur, wenn beides steht — Adresse und Kopplung. Bis Uhr 1.10.0 erschien „Sync vollständig" auch vor der ersten Einrichtung, weil die Seite nur zählte, was zum Senden bereitlag; vor dem ersten Dienst ist das zu Recht nichts. Die Aussage war trotzdem falsch: Sie sprach über einen Weg, den die Uhr nie benutzt hatte.
Über der Antwort steht die GPS-Güte: „GPS gut" oder „GPS ausreichend" (grün) heißt, dass Positionen aufgezeichnet werden; „GPS zu schwach" (rot) bedeutet, dass die Uhr gerade keine Punkte speichert. Außerhalb eines Dienstes steht dort „GPS aus". Unten die App-Version, bei Problemen der Fehlergrund; mit START gedrückt halten startest du hier die Geräte-Kopplung.
Koppeln — die Uhr zeigt einen Code. Seit Uhr 3.0.0 läuft das andersherum als früher: Du tippst nichts mehr auf der Uhr ein. Sie holt sich beim Server eine Kopplungssitzung und zeigt sechs Zeichen groß an, darunter „Einstellungen, Geräte" und die Restzeit. Diesen Code gibst du im Web ein (Einstellungen → Geräte). Danach fragt die Uhr zurück — „Mit ph***@… koppeln?" —, und erst dein Ja auf der Uhr schließt die Kopplung ab. So kann weder ein fremdes Gerät in dein Konto noch dein Gerät in ein fremdes.
Zurück bricht ab. Nach zehn Minuten verfällt der Code; dann holst du mit demselben Tastenweg einen neuen — die Uhr sagt es dir („Code abgelaufen / START halten: neuer Code"). Ist eine Kopplung schon da, fragt die Uhr vorher, ob sie sie trennen soll, und besteht darauf, dass vorher alles gesendet ist: Offene Pakete gehören dem bisherigen Konto. Der ganze Weg von der leeren Uhr an steht in Abschnitt 12.
Reanimation: siehe 2.3.
2.3 Reanimationsmodus
Zwei Timer: oben im schwarzen Kopfbalken die Gesamtdauer seit Rea-Beginn, mittig groß der 2:00-Countdown für den Zyklus, darunter ein Fortschrittsbalken. Bei 0:00 vibriert die Uhr fünfmal kräftig; der Countdown bleibt rot auf 0:00 stehen, bis er neu gestartet wird.
| Taste | Wirkung |
|---|---|
| kurz START, keine Rea läuft | Reanimation beginnen |
| kurz START, Rea läuft | Untermenü öffnen |
| lang START, Rea läuft | Countdown neu starten (2:00) |
| lang START, keine Rea läuft | ohne Funktion |
| lang UP | Adrenalingabe dokumentieren |
| lang DOWN | Rhythmuskontrolle dokumentieren (setzt Countdown auf 2:00) |
| kurz UP/DOWN | Oberfläche wechseln (Timer laufen weiter) |
| BACK | zurück zur Hauptanzeige (Timer laufen weiter) |
Der häufigste Griff während einer laufenden Reanimation ist das Dokumentieren eines Ereignisses. Deshalb liegt das Untermenü auf dem kurzen Druck — der lange Druck ist dem Countdown vorbehalten.
Untermenü (farbcodiert, endlos scrollbar, in derselben Darstellung wie das Schnellmenü der Hauptanzeige) in dieser Reihenfolge:
| Eintrag | Wirkung |
|---|---|
| Timer neu starten | setzt den Countdown auf 2:00 — ohne Zeitstempel |
| Rhythmuskontrolle | Zeitstempel und Countdown-Neustart |
| Defibrillation | Zeitstempel und Countdown-Neustart |
| Adrenalin | Zeitstempel |
| Amiodaron | Zeitstempel |
| Zugang | Zeitstempel |
| Intubation | Zeitstempel |
| Sonographie | Zeitstempel |
| ROSC | Zeitstempel |
| Tod | Zeitstempel |
| Rea BEENDEN | hält die Reanimation an und öffnet die Übersicht (s. u.) |
| Übersicht | zeigt alle Zeiten der laufenden Rea |
Das Menü öffnet auf „Timer neu starten". Ein Schritt nach oben landet auf „Übersicht", zwei Schritte auf „Rea BEENDEN".
Reanimation beenden — zweistufig. „Rea BEENDEN" schließt die Rea nicht sofort, sondern hält sie an und öffnet die Übersicht. Ganz oben stehen dort zwei Einträge:
- Rea fortsetzen — weiter mit frischem 2:00-Zyklus.
- Rea beenden — die Reanimation ist endgültig abgeschlossen.
So fällt die Entscheidung mit den dokumentierten Zeiten vor Augen, und ein Vertippen schließt nichts mehr versehentlich. Triffst du keine Entscheidung und gehst mit BACK zurück, bleibt die Rea pausiert — alle Seiten zeigen das an, der rote Ring der Hauptanzeige wird gelb. Der Zustand übersteht auch einen Neustart der Uhr.
Während der Pause steht der Countdown. Die Gesamtdauer läuft weiter: Sie ist die tatsächlich verstrichene Reanimationszeit und würde sonst zu kurz dokumentiert.
Nach dem Beenden startet kurz START eine neue Reanimation — mehrere pro Einsatz sind möglich, jede bekommt im Web ihre eigene Tabelle. Bei Einsatzende wird eine laufende oder pausierte Rea automatisch geschlossen.
2.4 Datenübertragung
Die Uhr lädt selbstständig hoch: Einsätze beim Abschluss des Einsatzes, den Ruhe-Track etwa stündlich, den Rest beim Dienstende. Ohne Verbindung puffert die Uhr sicher im Speicher und sendet später nach — gelöscht wird lokal erst, wenn der Server den vollständigen Empfang bestätigt hat. Den aktuellen Stand zeigt die Sync-Seite.
3. Die Web-Oberfläche — Überblick
Die Kopfleiste zeigt links das Logo und den Namen Gen-EM NAdoku; am breiten Bildschirm steht der eigene Name daneben (im Profil setzbar, sonst die E-Mail-Adresse). Rechts stehen Startseite, Suche (Abschnitt 4.6) und das Zahnrad für die Einstellungen. Sie bleibt beim Scrollen oben stehen. Nach 30 Minuten ohne Aktivität meldet das System automatisch ab.

Auf schmalen Geräten — Handy und Tablet im Hochformat — zeigt die Kopfleiste stattdessen links einen Knopf mit drei Strichen. Er öffnet die Schublade: dieselbe Leiste, die am breiten Bildschirm dauerhaft links steht, hier von links hereingeschoben. Ganz oben liegen Startseite und Suche, darunter der Teil, der zur Seite gehört (Diensttage, Einstellungen oder die Filter der Suche). Schließen lässt sie sich auf drei Wegen: über das × oben links, über die abgedunkelte Fläche daneben oder mit der Esc-Taste.
Das Zahnrad führt auf die Einstellungs-Übersicht. Sie ist in drei Blöcke geteilt, und wer welchen sieht, hängt an der Rolle:
| Block | wer sieht ihn | was darin steht |
|---|---|---|
| Einstellungen | alle | Profil, Geräte, Standorte, Backup, Import / Export — Kapitel 3 bis 10 |
| Verwaltung | Admins | NutzerInnen, Konto-Backups, Installation, Demo-Konto — Kapitel 11 |
| Betrieb | BetreiberInnen | Status, Statistik, Updates, Hintergrundjobs, Servereinstellungen, Komplett-Backup, Backup-Ziele — Kapitel 12 |
Am Schreibtisch stehen die Blöcke nebeneinander, auf schmalen Geräten untereinander. Abmelden steht getrennt am Ende und fragt sicherheitshalber nach.
Der Punkt für die Stammdaten hat zweimal den Namen gewechselt, und beide alten Links funktionieren weiter. Bis Web 6.3.0 hieß er „Standortdaten" und trug Standorte und Rettungsmittel zusammen. Danach standen „Standorte" und „Rettungsmittel" nebeneinander im Menü — bis Web 19.0.0: Seither gibt es nur noch „Standorte", und die Rettungsmittel eines Standorts stehen auf dessen eigener Seite. Der Grund war, dass beide Reiter denselben Bestand luden und man zwischen ihnen hin und her ging, um einen einzigen Standort einzurichten.
In der Leiste klappen dieselben drei Blöcke auf und zu. Offen sind „Einstellungen" und der Block, in dem die gerade geöffnete Seite steht; die übrigen zeigen nur ihren Namen und die Zahl der Einträge dahinter („Betrieb · 7"). Ein Klick auf die Zeile klappt sie auf. Was man dabei umstellt, gilt für diese Sitzung — beim nächsten Anmelden steht das Menü wieder in der Vorgabe. Der Grund für das Klappen ist Platz: Eine BetreiberIn hat siebzehn Menüpunkte, und die passen untereinander in kein übliches Browserfenster.
Eine Zahl am Menüpunkt heißt: hier ist etwas zu tun. Sie steht an vier Punkten und nur dann, wenn sie über null liegt — Status (Punkte, die Aufmerksamkeit brauchen; rot, sobald einer davon gar nicht arbeitet), Updates (ausstehende Migrationen), Hintergrundjobs (Jobs mit Fehler) und Konto-Backups (überfällige und nie gesicherte Konten). Die Zahl ist höchstens eine Minute alt.
Unter dem geöffneten Menüpunkt stehen die Karten der Seite als Sprungmarken — kleiner und ohne Symbol, damit sie nicht wie eigene Seiten aussehen. Ein Klick springt zur Karte; während man liest, ist die Marke der Karte fett, die gerade oben steht. Am Handy stehen die Sprungmarken auch, dort ohne Markierung: Die Schublade liegt vor dem Inhalt, und wer sie geöffnet hat, sieht die Karten nicht. Ein Sprung schließt sie.

Die Diensttage-Leiste begleitet alle Inhaltsseiten — auch Einsatzansicht und Formular. Sie ist nach Jahr und Monat gruppiert (Abschnitt 4.4).
Handlungen an einer Zeile — bearbeiten, verschieben, löschen — stehen am Schreibtisch als Knöpfe am rechten Zeilenrand. Auf schmalen Geräten steht dort ein Knopf mit drei Punkten (⋯); er öffnet ein Blatt von unten, in dem dieselben Handlungen untereinander stehen, „Löschen" rot und abgesetzt. Das gilt überall: Stammdaten, Geräte, NutzerInnen, Papierkorb.
Das Blatt fährt von unten herein, und der Knopf bleibt orange, solange es offen steht — damit zu sehen ist, wohin es gehört und womit man es wieder zumacht. Zum Schließen genügt der Knopf ein zweites Mal, ein Tipp daneben, „Abbrechen" im Blatt oder die Escape-Taste. Wer im Betriebssystem „Bewegung reduzieren" eingestellt hat, bekommt das Blatt ohne Fahrt; die orange Markierung bleibt.
Ganz unten auf jeder Seite steht die Fußzeile — auch vor der Anmeldung. Sie ist zweizeilig: oben Lizenz und Versionsnummer, darunter die Verweise auf Impressum und Datenschutz. Beide Seiten sind ohne Anmeldung erreichbar; was darin steht, hinterlegt die Verwaltung (Abschnitt 11.5).
Die einzige Seite ohne diese Verweise ist der Einrichter: Er läuft, bevor die Anwendung eine Datenbank hat, und die beiden Rechtstextseiten brauchen eine.
Wenn ein Link ins Leere führt. Ein Lesezeichen auf einen gelöschten Einsatz, eine Adresse aus einer alten E-Mail, ein Diensttag im Papierkorb: Dann erscheint eine Seite mit der Kopfleiste, einem kurzen Satz („Einsatz nicht gefunden.") und einem Rückweg zur Übersicht. Seit Web 7.2.0 sieht das überall gleich aus; vorher stand dort nur der Satz auf weißem Grund, ohne Menü und ohne Weg zurück.
3.1 Anmelden und Passwort
Anmeldung mit E-Mail-Adresse und Passwort. Über „Passwort vergessen oder erstmalig setzen" kommt ein Link per E-Mail (1 Stunde gültig) — derselbe Weg dient auch der Erst-Einrichtung nach dem Anlegen durch den Admin. Beim Zurücksetzen wird zusätzlich der Wiederherstellungsschlüssel abgefragt (Abschnitt 5); bei der Erst-Einrichtung entfällt das, weil noch keine verschlüsselten Daten vorliegen.
Es gilt immer nur der zuletzt verschickte Link. Forderst du einen neuen an, wird der vorherige damit ungültig. Nimm also die neueste E-Mail — eine ältere führt zu „Link ungültig oder abgelaufen".
Mindestens zwölf Zeichen (bis Web 15.5.2 waren es zehn). Am besten vier zufällige Wörter, die nichts miteinander zu tun haben — „Anker Winter Regen Glas" ist leichter zu merken und schwerer zu raten als „Kl!n1k2026". Länge zählt hier mehr als Sonderzeichen, und das ist keine Geschmacksfrage, sondern die Rechnung eines Rateangriffs.
Warum das mehr wiegt als sonst. Wer die Datenbank stiehlt, kann dein Passwort ausprobieren, so oft er will — auf seinem eigenen Rechner, ohne Sperre nach Fehlversuchen und ohne dass es jemand merkt. Der einzige Schutz dagegen ist ein Passwort, das sich nicht raten lässt. Der Server kann dabei nicht helfen: Er sieht das Passwort nie (Abschnitt 5), also kann er seine Güte auch nicht prüfen. Was die Seite prüft, prüft dein Browser.
Was die Seite abweist: geläufige Wörter und Muster — auch dienstliche wie „Notarzt" oder „Rettung", auch mit angehängter Jahreszahl. Gemessen wird nicht das Vorkommen, sondern was übrig bleibt, wenn man die geläufigen Teile wegnimmt: „Winterurlaub2026" ist im Kern ein Listenwort, „Anker-Winter-Regen-Glas" nicht. Sonderzeichen zählen dabei mit, Bindestrich, Punkt, Unterstrich und Leerzeichen nicht — „Winter-Urlaub-2026" ist kein besseres Passwort als „Winterurlaub2026". Die Meldung unter dem Feld sagt, was gestrichen wurde und wie viel übrig blieb — damit du nicht raten musst, woran es lag. Ein gewürfeltes Passwort aus dem Passwortverwalter wird an dieser Regel nicht gemessen; es enthält kein Listenwort.
Die Passwortstärke zeigt sich beim Tippen als Balken aus vier Segmenten: je mehr gefüllt, desto besser. Rot heißt zu kurz oder zu leicht zu raten, Orange geht, Dunkelblau ist gut. Die Stärke des Passworts ist unmittelbar die Stärke der Verschlüsselung — es schützt nicht nur den Zugang, sondern leitet den Schlüssel ab, mit dem Diagnose, Alter und Einsatzort verschlüsselt werden (Abschnitt 5).
Die erste Anmeldung nach dem Update dauert länger. Seit Web 15.6.0 rechnet der Browser mit 600 000 statt 320 000 Runden; solange ein Konto noch auf der alten Zahl steht, rechnet die Anmeldung beides durch und braucht dafür etwa die doppelte Zeit. Das hört von selbst auf: Beim ersten Anmelden wird das Konto still nachgezogen, danach ist es wieder eine Rechnung. Zu tun ist nichts.
Nach mehreren Fehlversuchen wird die Anmeldung vorübergehend gesperrt. Die Meldung nennt, ab wann es wieder geht. Die Sperre gilt für das Konto, nicht für den Browser: Ein anderes Gerät oder ein neues Fenster hilft nicht. Sobald die Anmeldung einmal gelingt, ist die Zählung zurückgesetzt.
Dasselbe gilt für „Passwort vergessen": Wer den Knopf zu oft drückt, bekommt eine Zeit lang keine weitere E-Mail. Die Seite antwortet dabei unverändert — sie verrät nie, ob es zu einer Adresse ein Konto gibt.
Wenn eine Fehlermeldung eine Kennung nennt — acht Zeichen aus Ziffern und Buchstaben —, dann notiere sie. Der vollständige Fehlertext steht unter dieser Kennung im Fehlerprotokoll des Webspace; ohne sie ist er dort nicht wiederzufinden. Auf dem Bildschirm steht er bewusst nicht: Solche Texte nennen Interna der Datenbank, die niemanden etwas angehen.
Groß- und Kleinschreibung der E-Mail-Adresse spielt keine Rolle.
Max@Beispiel.de und max@beispiel.de sind dasselbe Konto.
Der Link aus der E-Mail braucht Cookies. Beim ersten Öffnen nimmt die Seite ihn aus der Adresszeile — er soll weder im Verlauf des Browsers noch in Serverprotokollen stehen bleiben. Wer Cookies für die Seite blockiert, bekommt statt der Passwortseite den Hinweis „Cookie nötig". Ein neuer Link hilft dann nicht; die Einstellung muss geändert werden.
Ein Passwortwechsel meldet alle anderen Sitzungen ab. Wer sein Passwort ändert, ist danach überall sonst ausgeloggt — auf dem zweiten Rechner, auf dem Tablet, in einem anderen Browser. Am Gerät, an dem der Wechsel stattfindet, bleibt man angemeldet. Wer den Verdacht hat, dass jemand anders Zugriff hat, erreicht damit genau das Gewünschte. Noch offene Links zum Zurücksetzen werden gleichzeitig ungültig.
Die abgemeldete Seite sagt, warum: „Das Passwort dieses Kontos wurde geändert." Ebenso, wenn ein Konto von der Verwaltung gelöscht wurde — dann endet die Sitzung beim nächsten Klick, nicht erst beim nächsten Anmelden.
Schlägt ein Passwortwechsel fehl, ändert sich nichts. Bis Web 4.5.1 konnte ein abgelehnter Versuch — falsches aktuelles Passwort, zu lange offenes Formular — dazu führen, dass die geschützten Angaben im selben Tab nicht mehr lesbar waren, bis man sich neu anmeldete. Das ist behoben.
Rollenänderungen wirken sofort. Wird jemandem die Admin-Rolle gegeben oder genommen, gilt das ab dem nächsten Klick; ein Ab- und Anmelden ist nicht nötig.
3.1a Profil: Name, Adresse und Logo
Unter dem Zahnrad → Profil stehen dein Anzeigename (er erscheint in der Kopfleiste neben der Marke), deine Anmelde-Adresse und seit Web 9.7.0 die Logo-Wahl.
Die E-Mail-Adresse zu ändern verlangt seit Web 15.6.0 dein aktuelles Passwort. Sie ist die Anmeldung zu diesem Konto: Wer sie ändert, ändert, wer hereinkommt — und wer sich anschließend den Link „Passwort vergessen" schicken lässt, ändert, wem das Konto gehört. Deshalb steht unter der Adresse ein Feld für das Passwort. Für Name und Logo brauchst du es nicht; leer lassen genügt, solange die Adresse stehen bleibt.
Seit Web 20.20.0 gilt die neue Adresse erst nach einem Klick. Du bekommst an die neue Adresse eine Nachricht mit einem Link, der 24 Stunden gilt; erst dieser Klick schreibt sie um. Bis dahin meldest du dich weiter mit der alten an — nichts ist kaputt, wenn du dich vertippt hast.
Genau darum geht es: Bis Web 20.19.0 galt die neue Adresse sofort, ohne dass irgendjemand geprüft hätte, ob sie überhaupt erreichbar ist. Ein Tippfehler sperrte damit aus — die Anmeldung läuft über die Adresse, und „Passwort vergessen" schickt an eine Adresse, die es nicht gibt.
An die alte Adresse geht zusätzlich eine Warnung. Sie sagt, was gerade beantragt wurde und dass du dich melden sollst, falls du es nicht warst. Sie geht bewusst an die alte Adresse — sie ist die einzige, die im Missbrauchsfall noch dir gehört. Dasselbe gilt, wenn die Verwaltung die Adresse eines Kontos ändert (11.1).
Ist die neue Adresse inzwischen von einem anderen Konto belegt, sagt die Seite das beim Klick, und deine bisherige Adresse bleibt unverändert.
Seit Web 15.0.0 steht dort auch deine Rolle — NutzerIn, Admin oder BetreiberIn — als reine Anzeige. Sie erklärt, warum zwei Konten unter dem Zahnrad verschieden viel sehen; geändert wird sie in der Verwaltung (11.5), nicht hier.
Die Anwendung bringt zwei Logos mit — einen Hubschrauber und ein Fahrzeug. Welches du siehst, entscheidest du selbst:
| Wahl | Bedeutung |
|---|---|
| Standard der Installation | folgt der Vorgabe dieser Installation. Was das gerade ist, steht rechts daneben. Das ist die Voreinstellung. |
| Hubschrauber (RTH) | immer der Hubschrauber |
| Fahrzeug (NEF) | immer das Fahrzeug |
| Wechselnd | bei jeder Anmeldung neu ausgewürfelt |
Die Wahl gilt für die Kopfleiste und das Symbol im Browser-Tab — beide wechseln gemeinsam. Sie wirkt sofort nach dem Speichern; abmelden musst du dich dafür nicht.
„Wechselnd" heißt je Anmeldung, nicht je Seite: Innerhalb einer Sitzung bleibt das Logo, wie es ist. Ein Logo, das beim Blättern springt, wäre keine Abwechslung, sondern Unruhe.
Die Anmeldeseite zeigt immer den Standard der Installation. Dort ist noch niemand angemeldet, und die Wahl hängt am Konto. (Bis Web 9.9.0 zeigte sie stattdessen immer den Hubschrauber, gleich wie der Standard eingestellt war.)
Den Standard der Installation setzt die Verwaltung unter Verwaltung → Installation (11.5). Er wirkt sofort, auch für bereits angemeldete Konten — aber nur bei denen, die hier „Standard der Installation" stehen haben. Eine getroffene eigene Wahl bleibt unberührt.
Karte „Datenschutz": die Adresssuche. Seit Web 15.8.0 steht im Profil darunter der Schalter „Adressvorschläge aus dem Internet". Er entscheidet für dein Konto, auf jedem Gerät: Ist er an, schickt dein Browser beim Tippen in einem Ortsfeld den getippten Text an einen Adressdienst und bekommt Vorschläge zurück; nach einer Wahl auf der Karte geht die Koordinate denselben Weg, um die Adresse dazu zu holen. Welcher Dienst das ist, steht in der Karte namentlich — die BetreiberIn trägt ihn ein (12.5), und es kann ein selbst betriebener sein.
Nichts anderes verlässt dabei das Gerät — kein Name, keine Diagnose, keine Einsatznummer. Was ohne die Suche bleibt: Koordinaten, Plus Codes, „Meine Position", der Kartendialog und die Karte selbst. Was entfällt: die Adressvorschläge beim Tippen, die Umkehrsuche (also die Adresse zu einer Koordinate) und das Suchfeld im Kartendialog. Der Hinweis unter dem Ortsfeld verschwindet dann ebenfalls — er sagt aus, dass etwas hinausgeht, und dann geht nichts hinaus.
Die Karte hat einen eigenen Speichern-Knopf; sie hängt nicht am Knopf darüber. Hat die Installation die Adresssuche abgeschaltet, steht der Schalter ausgegraut da und sagt es — dann ändert er nichts, und wer ihn braucht, wendet sich an die BetreiberIn.
3.1d Selbst ein Konto anlegen (seit Web 20.22.0)
Ob das geht, entscheidet die Betreiberin. Drei Betriebsarten:
| Einstellung | Was passiert |
|---|---|
| nur auf Einladung (Vorgabe) | Es gibt keine Registrierungsseite zum Ausfüllen. Die Verwaltung legt Konten an; du bekommst eine Einladungsmail. |
| offen | Du legst dir selbst ein Konto an und kannst sofort loslegen. |
| offen mit Freischaltung | Du legst dir selbst ein Konto an; die Betreiberin schaltet es frei, bevor du hereinkommst. |
Steht die Registrierung offen, führt auf der Anmeldeseite ein Verweis „Neu hier? Konto anlegen" dorthin. Steht sie nicht offen, fehlt er — er führte sonst auf eine Seite, die absagt.
So läuft es ab:
- Adresse, Name und die Häkchen eintragen. Die Häkchen sind Nutzungsbedingungen, Vereinbarung zur Auftragsverarbeitung und Datenschutzerklärung; sie sind Pflicht, jeder Text ist verlinkt. Es sind nicht immer drei: Gezeigt wird, was die Betreiberin hinterlegt hat. Fehlt ein Text noch, kannst du ihn nicht annehmen — dann steht sein Häkchen auch nicht da, und du wirst beim ersten Anmelden danach gefragt, sobald er eingespielt ist. Deine Antworten werden mit der Fassung und dem Zeitpunkt im Konto festgehalten; du siehst sie später unter Einstellungen.
- Die Seite antwortet immer gleich — „wenn die Adresse frei ist, ist eine Mail unterwegs". Das ist Absicht: Sonst könnte jeder durch Ausprobieren herausfinden, wer hier ein Konto hat.
- Den Link aus der Mail anklicken. Er gilt 48 Stunden. Dort legst du dein Passwort fest; dabei entsteht dein Wiederherstellungsschlüssel und wird einmalig angezeigt — notiere ihn, ohne ihn kommt nach einem Passwort-Reset niemand mehr an deine verschlüsselten Angaben.
- Danach steht da, wie es weitergeht: sofort anmelden, oder warten.
Wenn nichts ankommt: Sieh im Spam-Ordner nach und prüfe die Schreibweise. An dieselbe Adresse gehen höchstens drei Mails in 24 Stunden — sonst wäre die Seite ein Werkzeug, um fremde Postfächer zuzuschütten.
Wegwerfadressen werden nicht angenommen. Der Hinweis steht vorher auf der Seite, nicht hinterher als Fehler. Mit einer Adresse von einem Wegwerfanbieter passiert schlicht nichts — auch keine Mail.
Hast du hier schon ein Konto, bekommst du eine Mail, die das sagt. Es wird nichts angelegt und nichts geändert; melde dich wie gewohnt an oder nimm „Passwort vergessen".
Wartest du auf die Freischaltung, kommt eine Mail, sobald das Konto frei ist. Passiert das nicht innerhalb der eingestellten Frist (Vorgabe 30 Tage), verfällt die Registrierung, du bekommst eine letzte Nachricht — und kannst dich jederzeit neu registrieren. Wer den Link aus Schritt 3 nie anklickt, dessen Anfrage wird nach 48 Stunden von selbst gelöscht.
3.1e Die ersten drei Schritte (seit Web 20.24.0)
Beim ersten Anmelden steht über der Tagesübersicht eine Karte „Willkommen — drei Schritte, dann geht es los":
- Standort anlegen — optional: ein Ort, dem deine Rettungsmittel zugeordnet sind (Wache, Klinik). Der Schritt ist neutral gezeichnet und sandfarben nummeriert, weil ihn nicht jede Betriebsart braucht.
- Rettungsmittel anlegen — womit du fährst oder fliegst: Name, Typ, Standort. Ein Rettungsmittel vom gewöhnlichen Typ verlangt einen Standort; deshalb steht Schritt 1 davor, auch wenn er optional heißt.
- Uhr oder Handy koppeln — die App erfasst Einsätze unterwegs und gleicht sie hier ab (Kapitel 2 und 3.3).
Die Karte hält dich nicht auf. Darunter steht die vollständige, bedienbare Tagesübersicht — wer die Karte übergeht, arbeitet trotzdem. Zwei Auswege stehen unten:
- Später blendet sie bis zur nächsten Anmeldung aus. Morgen steht sie wieder da.
- nicht mehr zeigen (das Häkchen daneben) blendet sie dauerhaft aus, auch wenn noch Schritte offen sind.
Erledigte Schritte bleiben mit einem Haken stehen und zeigen, was du angelegt hast — „Kempten — Wache Nord" statt der Erklärung, die du nicht mehr brauchst. Sind alle drei erledigt, verschwindet die Karte von selbst.
3.1c Was dein Konto hält (seit Web 20.21.0)
Unter dem Zahnrad → Profil steht, wie voll dein Konto ist: Einsätze und Speicher, jeweils mit der Grenze daneben.
Zwei Grenzen, und es zählt die, die zuerst erreicht ist. Wer viele Einsätze mit wenig GPS-Daten hat, läuft in die eine; wer wenige mit langen Aufzeichnungen hat, in die andere.
| Anteil | Was passiert |
|---|---|
| unter 80 % | nichts |
| ab 80 % | einmalig eine Nachricht, dazu ein Hinweis auf dieser Seite |
| 100 % | Der Server nimmt keine Gerätedaten mehr an |
Bei 100 % geht nichts verloren. Uhr und Handy bekommen eine Absage, behalten ihre Aufzeichnungen und senden sie, sobald wieder Platz ist. Bearbeiten und Löschen bleiben möglich — sonst säßest du in deiner eigenen Grenze fest.
Was im Papierkorb liegt, zählt nicht mit. Löschen hilft also sofort, ohne 90 Tage zu warten.
Die Speicherzahl ist geschätzt, nicht auf das Byte genau — sie zählt die GPS-Daten, und die liegen je nach Alter in zwei verschiedenen Formen. Für eine Grenze bei 250 MB reicht das; eine Abrechnung ist es nicht.
Was hilft, wenn es eng wird: alte Diensttage löschen — oder die Verwaltung um eine höhere Grenze bitten. Sie kann sie je Konto setzen (11.1).
3.1b Konto löschen (seit Web 20.20.0)
Unter dem Zahnrad → Profil, ganz unten. Du brauchst niemanden zu fragen.
Was passiert: Dein Konto wird sofort gesperrt und nach 30 Tagen endgültig gelöscht. In dieser Zeit genügt eine Anmeldung, und die Löschung ist zurückgenommen — einen Knopf dafür brauchst du nicht. Eine Nachricht mit dem Termin geht an deine Adresse.
Warum die Anmeldung und kein Link: Ein Link, der ohne Passwort wirkt, wäre genau das, was jemand bräuchte, der deine Löschung verhindern will, um weiter mitzulesen.
Nach dem Termin ist es endgültig. Einsätze, GPS-Daten, Stammdaten und Konto-Backups sind fort. Es gibt danach keinen Weg zurück, auch nicht über die Verwaltung — deine Daten sind mit deinem Passwort verschlüsselt, und niemand sonst kann sie öffnen.
Willst du sie behalten, leite sie vorher aus (Import / Export). Danach ist es zu spät.
Was in der Karenz mit deinen Geräten passiert: Uhr und Handy bekommen eine Absage und behalten ihre Warteschlange. Nimmst du die Löschung zurück, kommt alles nach. Lässt du es laufen, ist es mit dem Konto fort.
Das Demo-Konto lässt sich nicht löschen — es setzt sich ohnehin alle 30 Minuten selbst zurück.
3.2 Demo-Konto — ausprobieren, ohne etwas kaputtzumachen
Es gibt ein Konto, in dem sich alles gefahrlos ausprobieren lässt:
| Adresse | demo@gen-em.org |
| Passwort | nadokudemo0815 |
Alle Daten darin sind frei erfunden. Die Orte, Kliniken, Rettungsmittel und Besatzungsnamen gibt es nicht; die Diagnosen gehören zu niemandem. Der Datensatz ist so gebaut, dass jede Funktion der Anwendung darin vorkommt — Luft- und Bodeneinsätze, Windeneinsätze, Bergwacht, Reanimationen, ein Dienst über Mitternacht, ein Diensttag ohne Einsatz, ein gefüllter Papierkorb.
Seit dem Ausbau des Bestands auch die drei Rettungsmittel-Typen im Betrieb (Abschnitt 9.1a): ein Bergwachtnotarzt am Boden mit Winde und Bergwacht-Bereitschaften, ein Verlegungsfahrzeug mit Sekundärtransporten, und zwei Veranstaltungsdienste — ein Boxkampf und ein Konzert — an Abenden, an denen tagsüber schon ein anderer Dienst lief. Die beiden Veranstaltungstage haben keinen Standort: kein Standortfeld im Diensttag, keine Rollen-Vorbelegung, und die Aufzeichnung beginnt dort, wo der Dienst begonnen hat. Beim Konzert ist alles von Hand nachgetragen — die Einsätze haben Koordinaten, aber keine Aufzeichnung, und die Tageskarte zeigt sie deshalb als gestrichelte Luftlinien.
Seit Web 14.2.1 auch die Herkunft: Unter Einstellungen → Geräte stehen zwei Geräte mit Modell — eine Uhr für die Luftdienste, ein Handy für die Bodendienste —, und jeder Einsatz trägt die Plakette des Geräts, das ihn aufgezeichnet hat. Drei Einsätze sind aus einer Ruhezeit geschnitten (Abschnitt 4.1b): Sie tragen die Plakette „Schnitt", und am Ruhesegment steht der gesperrte Bereich.
Ausprobieren ist ausdrücklich erwünscht. Ändere Einsätze, lege neue an, lösche welche, pflege Stammdaten, koppele eine Uhr. Es geht nichts verloren, was jemandem fehlen würde.
Alle 30 Minuten setzt sich das Konto selbst zurück. Danach ist der Ausgangsstand wieder da und deine Änderungen sind fort — auch die, die du gerade noch gebraucht hättest. Ein Banner am oberen Rand erinnert daran und nennt, wann es das nächste Mal so weit ist.
Was im Demo-Konto nicht geht: E-Mail-Adresse und Passwort lassen sich nicht ändern, und „Passwort vergessen" führt für diese Adresse zu nichts. Beides ist Absicht — die Zugangsdaten sind öffentlich und müssen es bleiben, damit die nächste Person hereinkommt. Alles andere ist offen.
Und in der Verwaltung (seit Web 12.4.1): Auf der Kontoseite des Demo-Kontos sind Ändern, Sichern, Einspielen, Freigeben und Löschen gesperrt, die Karte „Konto-Backups" fehlt dort ganz, und der Anzeigename lautet „Demo NutzerIn". Verwaltet wird das Konto ausschließlich über den Reiter Demo-Konto: anlegen, zurücksetzen, entfernen. Der Grund ist der Reset — was auf der Kontoseite eingetragen würde, wäre spätestens nach dreißig Minuten wieder weg, und zwar ohne Hinweis. Die Geräte bleiben offen: Eine Uhr zu koppeln ist gerade der Sinn dieses Kontos, und der Reset räumt das selbst wieder ab.
Niemals echte Patienten- oder Einsatzdaten in diesem Konto erfassen. Es ist die einzige Stelle der Anwendung, an der die Verschlüsselung bewusst ausgesetzt ist: Das Schlüsselmaterial liegt dort auf dem Server, damit die Rücksetzung funktioniert. Für erfundene Daten ist das unproblematisch — für echte wäre es das nicht.
Wird das Konto gerade von sehr vielen gleichzeitig genutzt, ist die Anmeldung vorübergehend gesperrt. Die Meldung sagt, ab wann es wieder geht; ein eigenes Konto ist davon nicht betroffen.
4. Einsätze ansehen und bearbeiten
4.1 Tagesübersicht

Startseite nach der Anmeldung. Links die Liste der Diensttage; der neueste ist vorausgewählt. Liegen mehrere Diensttage auf einem Kalendertag, steht bei jedem zusätzlich die Uhrzeit des Dienstbeginns — sonst ließen sie sich nicht unterscheiden. Vor dem Datum steht ein Zeichen für die Art: ein Hubschrauber für luftgebunden, ein Rettungswagen für bodengebunden, ein gestrichelter Kreis für „noch ohne Zuordnung". Trägt der Diensttag ein Rettungsmittel mit einem eigenen Typ, steht dessen Zeichen davor — ein Berg für Bergwacht, eine Eintrittskarte für Veranstaltung, ein Kreis mit drei Punkten für Sonstiges (seit Web 16.0.0). Der Typ geht der Art vor: Ein Bergwacht-Dienst trägt den Berg, ob er nun geflogen oder gefahren wird; wo du mit der Maus darüber stehenbleibst, nennt der Hinweis beides („Bergwacht, luftgebunden").
Rechts daneben steht der Name des Rettungsmittels — und zwar sein Kurzname, wenn einer hinterlegt ist („BW Hoch" statt „Bergwacht Hochkreuth"). Die Leiste ist die schmalste Stelle der Anwendung; der volle Name steht im Hinweis, sobald du darüber stehenbleibst, und überall sonst ohnehin. (Bis Web 8.0.1 waren das Emoji — sie sahen auf jedem Betriebssystem anders aus; seit Web 9.0.0 sind es gezeichnete Symbole, die sich mitfärben.)
Über allem steht die Titelzeile (seit Web 9.2.0): Wochentag und Datum als Überschrift, darunter Rettungsmittel, Standort und Dienstbeginn in einer Zeile. Rechts daneben öffnet der Knopf „···" das Aktionsblatt des Tages mit „Einsatz nachtragen", „Diensttag-Daten bearbeiten", „Datum ändern" (Abschnitt 4.2a), „Anderen Diensttag aufnehmen" (Abschnitt 4.5a), „GPS-Daten als GPX" (Abschnitt 4.1a) und „Tag löschen" (Abschnitt 8). Auf dem Handy fährt das Blatt von unten herein, am Desktop steht es als Menü am Knopf; Escape schließt es, die Tastatur bedient es vollständig.
Pro Tag:
-
Diensttag-Daten: Die Karte zeigt Standort, Rettungsmittel, Besatzung und Notizen als Leseansicht. Erst „Bearbeiten" (in der Kopfzeile oder im Aktionsblatt) klappt an derselben Stelle das Formular auf; Speichern — oder ein zweiter Klick auf „Bearbeiten" — klappt zurück. Solange noch nichts eingetragen ist, sagt die Karte das („Noch keine Angaben") statt leere Zeilen zu zeigen.
Welche Besatzungsrollen im Formular stehen, ergibt sich aus dem gewählten Rettungsmittel: luftgebunden Pilot 1, Pilot 2, HEMS-TC, Flugretter und Sonstige, bodengebunden Fahrer, Praktikant und Sonstige. Ein Diensttag ohne Rettungsmittel zeigt keine Rollen — trag Standort und Rettungsmittel nach, dann erscheinen sie.
Seit Web 18.1.0 erscheinen sie sofort, sobald du das Rettungsmittel wechselst — vorher musstest du erst speichern, um die neuen Rollen überhaupt zu sehen, und danach ein zweites Mal, um sie zu füllen. Namen, die du schon eingetragen hast, bleiben stehen, solange das neue Rettungsmittel dieselbe Rolle führt. Gespeichert ist damit noch nichts: Erst „Speichern" schreibt die Zuordnung fest.
„Anderes Rettungsmittel …" steht als letzter Eintrag der Auswahl (seit Web 18.1.0). Er ist für den Dienst auf einem Fahrzeug, das du sonst nie fährst — die Aushilfe, das Fremdfahrzeug, der einmalige Sanitätsdienst. Darunter klappen drei Felder auf: Bezeichnung, Typ (und die Betriebsart, die er zulässt) und Standort. Das Standortfeld ist beides zugleich: Tippst du und wählst einen Vorschlag, übernimmt es den Standort samt Koordinate; tippst du etwas anderes, bleibt es dein Text.
Es entsteht dabei kein Stammdatensatz. Das Rettungsmittel steht nur an diesem einen Diensttag und taucht in keiner Auswahlliste wieder auf; in Suche, Filter und Diensttage-Leiste findest du es trotzdem. Wenn du es öfter brauchst, leg es unter Einstellungen → Standorte an. Besatzungsrollen gibt es dafür nicht — und zwar auch nicht am einzelnen Einsatz: Das Einsatzformular zeigt dieselben Rollen wie der Diensttag, und der führt hier keine. An einem solchen Tag lässt sich die Besatzung also nicht festhalten. Wer sie braucht, legt das Rettungsmittel unter Einstellungen → Standorte an und ordnet es zu; dann stehen seine Rollen am Tag und am Einsatz zur Verfügung.
Bis Web 18.1.0 stand hier, Namen ließen sich am einzelnen Einsatz nachtragen. Das stimmte nicht: Ein frisch angelegter Tag dieser Art bot auch dort keine Rollen an, und ein aus einer früheren Zuordnung umgestellter bot die alten an. Seit Web 18.1.1 verhalten sich beide gleich.
-
Karte mit allen Einsätzen des Tages (jeder in eigener Farbe, beginnend mit Orange/Blau/Rot) und dem Ruhe-Track in gedämpftem Graublau. Kleine Richtungspfeile auf den Aufzeichnungen zeigen die Bewegungsrichtung. Der Standort steht als Haus-Schild auf der Karte, der Einsatzort als oranger Kreis. Anfang und Ende der Aufzeichnung sind hier nicht gekennzeichnet — die Tagesübersicht zeigt den ganzen Tag, und was ihn einrahmt, steht am einzelnen Einsatz (Abschnitt 4.2). Bis Web 15.9.0 behauptete dieser Absatz das Gegenteil. Transportziele zeigt diese Karte nicht (seit Web 12.3.2): Sie beantwortet, wo das Rettungsmittel an diesem Tag unterwegs war, und acht Klinik-Schilder zwischen acht Aufzeichnungen beantworten eine andere Frage. Das Transportziel steht in der Einsatzansicht, wo es zu einem Einsatz gehört. Einsätze ohne aufgezeichneten Track verbindet eine gestrichelte Luftlinie in der Farbe des Einsatzes — gestrichelt heißt immer: gerade Verbindung, kein aufgezeichneter Weg. Die Karte zoomt automatisch so, dass alles sichtbar ist. Auf dem Handy liegt sie kompakt über der Einsatzliste, auf sehr breiten Bildschirmen (ab 1600 px) rückt sie neben Daten und Tabelle. Oben links lässt sich die Karte per Klick auf Vollbild stellen (erneuter Klick oder ESC verlässt den Vollbildmodus wieder), oben rechts zwischen vier Kartenebenen umschalten: Standard, Wanderkarte (mit Höhenlinien), Topographisch und — seit Web 7.0.0 — Satellitenbild. Das Luftbild zeigt, was Höhenlinien nicht leisten: ob der Einsatzort auf einer Wiese, im Wald oder auf einem Parkplatz lag. Es ist bewusst nicht der Standard, weil es deutlich größere Kacheln lädt. Beide Controls stehen auf allen drei Kartenseiten der Anwendung zur Verfügung.
Unter dem Vollbild-Knopf steht seit Web 19.5.0 ein dritter Knopf — nur hier, auf der Tagesübersicht. Er vergrößert die Karte, ohne die Seite zu verlassen: Sie wird so hoch, dass ein gutes Drittel des Bildschirms für die Einsatzliste darunter bleibt. Auf sehr breiten Bildschirmen (ab 1600 px), wo sie ohnehin hoch neben Daten und Tabelle steht, macht derselbe Knopf sie stattdessen breit: Sie rückt dann über die ganze Inhaltsbreite zwischen Diensttag-Daten und Liste. Das Zeichen im Knopf sagt, was gerade passiert — senkrechte Pfeile für höher, Querpfeile für breiter. Ein zweiter Klick stellt den Ausgangszustand wieder her, und die Wahl bleibt erhalten: Wer die Karte groß lässt, findet sie beim nächsten Aufruf groß vor. Das merkt sich der Browser, nicht das Konto — am Handy kann sie also klein bleiben, während sie am Schreibtisch groß steht.
-
Einsätze: Die Kopfzeile der Karte nennt Anzahl und Kilometersumme des Tages und trägt rechts „+ Nachtragen" — das öffnet das Eingabeformular für diesen Tag.
Auf dem Handy (unter 720 px) erscheint jeder Einsatz als dreizeilige Kachel: Farbstreifen und Beginn, der Einsatzort fett mit der Kilometerzahl, die Diagnose, darunter Dauer und Alter samt Plaketten (Winde, Bergwacht, Sekundär, Fehleinsatz, „kein Ende"). Das ist die Antwort auf den alten Zustand, in dem Ort und Diagnose auf schmalen Bildschirmen schlicht verschwanden. Sortiert wird über das Pfeilsymbol im Kopf: Es öffnet ein Blatt mit denselben Spalten wie am Desktop, die Reihenfolge ist dieselbe.
Ab 720 px steht die Tabelle: Nr., Beginn, Dauer, Einsatzort (Ortschaft aus der verschlüsselten Adresse), Alter, Diagnose, Winde, Bergwacht, Sekundärtransport, Kilometer. Winde und Bergwacht stehen nur an einem Diensttag, dessen Rettungsmittel sie führt. Den Fehleinsatz führt diese Tabelle bewusst nicht — er steht im Einsatz selbst und auf der Kachel; auswerten lässt er sich in der Zeitraum-Übersicht und der Suche. Zahlenspalten stehen rechtsbündig, Haken zentriert; ein Klick auf eine Zeile öffnet den Einsatz, ein Klick auf einen Spaltenkopf sortiert. Die Dauer rechnet von Beginn bis Ende des Einsatzes; ist er noch nicht abgeschlossen, steht dort die Plakette „kein Ende". Bis Web 14.2.1 rechnete sie bis Phase 9 — ein geschnittener oder importierter Einsatz hat keine und galt damit als „kein Ende", obwohl er längst zu Ende war. Eine Spalte abw. Crew gab es von Web 5.4.0 bis 5.9.0; sie ist wieder entfallen, weil der Haken an den allermeisten Tagen in keiner Zeile stand. Ob für einen Einsatz eine vom Diensttag abweichende Besatzung eingetragen ist, steht vollständig in der Einsatzansicht unter Besatzung — mit „(abw.)" an der betroffenen Rolle (Abschnitt 5). Das Feld selbst ist unverändert.
4.1a GPS-Daten des Diensttages
Erreichbar über „···" → „GPS-Daten als GPX". Die Seite zeigt oben die Karte des Tages und darunter jede Aufzeichnung als eigene Zeile, in der Reihenfolge, in der der Tag verlaufen ist: Ruhezeit, Einsatz, Ruhezeit, Einsatz. Einsätze tragen ihre Nummer. Je Zeile stehen Zeitraum, Punktzahl und, wo zutreffend, die Plakette „ausgedünnt".
Wer auf eine Zeile zeigt, sieht auf der Karte, welche Linie gemeint ist; ein Klick zoomt auf sie. GPX lädt genau diese Aufzeichnung herunter.
Mehrere auf einmal. Links in jeder Zeile steht ein Kästchen. Sobald eines angekreuzt ist, erscheint unten eine Leiste — sie sagt, wie viele Aufzeichnungen ausgewählt sind, und „Auswahl als GPX" lädt sie als eine Datei herunter. Die Karte zeigt dabei mit: Was ausgewählt ist, bleibt kräftig, der Rest tritt zurück.
In der Datei bleibt jede Aufzeichnung ein eigener Track — Kartenprogramme zeigen sie
getrennt an und ziehen keine Verbindungslinie vom Ende der einen zum Anfang
der nächsten. Der Dateiname nennt Tag und Anzahl,
z. B. diensttag_2026-05-10_4-spuren_original.gpx; sind Original- und
ausgedünnte Aufzeichnungen gemischt, heißt er …_gemischt.gpx, und jede trägt
ihre Kennzeichnung in der Datei bei sich.
Ein Eintrag ohne Aufzeichnung steht in der Liste, hat aber ein abgeschaltetes Kästchen und keinen Abruf — es gibt an ihm nichts herunterzuladen.
Diese Seite ist die einzige Stelle, an der auch die Ruhezeiten einzeln greifbar sind — auf der Tagesübersicht sind sie nur eine schwarze Linie auf der Karte.
GPS-Daten zeigen den Weg, also auch den Einsatzort. Die Datei ist damit so zu behandeln wie die geschützten Angaben selbst, obwohl sie ohne Schlüssel lesbar ist. Der Hinweis steht auf der Seite über der Liste.
4.1b Einen vergessenen Einsatz aus der Ruhezeit schneiden
Seit Web 12.6.0.
Das Problem, für das es gebaut ist: Der Einsatz war da, nur hat niemand auf der Uhr einen Knopf gedrückt. Er fehlt also in der Liste — aber der Weg ist aufgezeichnet: Das Gerät hat durchgezeichnet und alles als Ruhezeit gebucht. Wer den Einsatz einfach nachträgt, bekommt einen Einsatz ohne GPS-Daten, und die Fahrt bleibt als Ruhezeit stehen.
Unter der Einsatzliste steht deshalb die Karte „Ruhesegmente": jede Aufzeichnung zwischen den Einsätzen mit Zeitraum, Dauer und Punktzahl.
So geht es:
- „Schneiden" an der Zeile des Segments, in dem der Einsatz steckt. Der Bereich klappt darunter auf.
- Beginn und Ende eintragen. Vorbelegt ist das ganze Segment — das ist Absicht: Ein geratener Ausschnitt wäre eine Behauptung über etwas, das nur du weißt. Die Zeitleiste darüber zeigt orange, was du gewählt hast.
- Phasenzeiten sind optional — Ausrücken, Ankunft Einsatzort, Ankunft Klinik. Alles Weitere trägst du danach im Einsatz nach; zum Schneiden genügen Beginn und Ende.
- „Einsatz erzeugen". Unter den Feldern steht vorher in Worten, was passiert: welchen Zeitraum der Einsatz bekommt und welche Reste als Ruhesegment stehen bleiben.
Die Punkte wandern, sie werden nicht kopiert. Nach dem Schnitt liegt die Fahrt beim Einsatz und nicht mehr im Ruhesegment. Das ist gewollt: Sonst zeigte die Ruhezeit später eine Fahrt über 40 km.
Was danach noch fehlt: Einsatzort, Alter und Diagnose. Die sind verschlüsselt und können nur im Browser entstehen — der geschnittene Einsatz ist zunächst ein Einsatz mit Zeiten, Phasen und GPS-Daten. Öffne ihn und trag den Rest wie gewohnt nach (Abschnitt 4.3).
Rückgängig steht an derselben Segmentzeile, neben einer Plakette mit dem geschnittenen Zeitraum. Es holt die Punkte zurück und löscht den Einsatz.
Es geht nur, solange am Einsatz nichts hängt. Hast du inzwischen Einsatzort, Diagnose, eine abweichende Besatzung oder eine Reanimation eingetragen, sagt die Anwendung das und tut nichts — Rückgängig würde das mitlöschen. Soll der Einsatz dann trotzdem weg, lösch ihn über den Papierkorb (Abschnitt 8); dort läuft die Frist von 30 Tagen.
Ein Zeitraum, in dem kein Punkt liegt, lässt sich nicht schneiden. Die Anwendung sagt es und legt nichts an. Das passiert, wenn du denselben Bereich ein zweites Mal schneidest oder wenn das Gerät dort nicht aufgezeichnet hat. Für einen Einsatz ohne GPS-Daten ist „Nachtragen" der richtige Weg.
Und wenn das Gerät den Zeitraum später noch nachliefert? Es kommt nicht mehr an. Der Schnitt merkt sich den Zeitraum, und was daraus nachkommt, wird verworfen — sonst läge die Fahrt hinterher zweimal da. Alles außerhalb des geschnittenen Zeitraums kommt normal an; die Aufzeichnung läuft über den Schnitt hinweg weiter, und ein Dienst, der um 09:30 geschnitten wurde, zeichnet um 09:31 weiter auf. Nimmst du den Schnitt zurück, ist auch die Sperre wieder weg.
4.1c GPX-Datei importieren
Seit Web 12.7.0.
Eine Aufzeichnung, die woanders entstanden ist — auf einer Wanderuhr, als Export aus einer anderen Software, aus einem eigenen Backup —, lässt sich einem Diensttag hinzufügen. Über „···" → „GPX importieren"; der Eintrag steht direkt neben „GPS-Daten als GPX", denn es ist derselbe Weg in die andere Richtung.
Warum hier und nicht unter „Import / Export"? Eine Aufzeichnung gehört immer zu einem Diensttag — und welcher das ist, weiß nur die Tagesübersicht. Unter Import / Export steht dieselbe Begründung, samt Verweis hierher.
Zwei Möglichkeiten, und die Wahl ist wichtig:
- Ruhesegment — die Datei ist die Aufzeichnung eines ganzen Dienstes. Sie wird eine durchgehende Ruhezeit, und die Einsätze schneidest du danach heraus (Abschnitt 4.1b). Das ist der Regelfall.
- Einsatz — die Datei ist genau ein Einsatz. Sie wird unmittelbar einer; die Phasenzeiten trägst du danach im Einsatz nach.
Die Datei muss Zeitstempel haben. Jeder Punkt braucht ein <time>. Ohne
Zeit gibt es keine Reihenfolge, kein Schneiden und keine Phasenzeiten — eine
solche Datei wird abgelehnt, und die Meldung sagt genau das. Ebenso abgelehnt
werden kaputte Dateien, Dateien ohne Track (nur Wegpunkte oder Routen), mehr
als 50 000 Punkte (das sind knapp 14 Stunden bei einem Punkt je Sekunde)
und Dateien über 12 MB. In jedem Fall steht der Grund im Dialog, und es
entsteht nichts.
Die Datei sollte UTF-8 sein. GPX schreibt das vor, und Geräte halten sich daran. Wählst du die Datei im Browser aus, wandelt er sie beim Lesen nach UTF-8 um — die Punkte kommen dann an, Umlaute aus einer Latin-1-Datei aber als Ersatzzeichen; sie stehen nur im Namen der Aufzeichnung, und den speichert der Import nicht. Wer den Import unmittelbar über die Schnittstelle anspricht, muss UTF-8 liefern: Dort werden eine andere Kodierung, ein Nullbyte oder eine Kodierungsangabe wie UTF-7 oder UTF-16 abgelehnt (seit Web 15.6.0), und die Meldung sagt, was zu tun ist: als UTF-8 speichern und erneut versuchen. Eine Kodierungsangabe wie ISO-8859-1 in einer Datei, deren Inhalt UTF-8 ist — so kommt die Latin-1-Datei aus dem Dateidialog an —, ist dagegen erlaubt.
Was toleriert wird: GPX 1.0 ebenso wie 1.1, und Dateien ohne Namensraumangabe. Mehrere Abschnitte in einer Datei werden zu einer Aufzeichnung zusammengeführt und nach Zeit sortiert. Einzelne unbrauchbare Punkte — eine Koordinate außerhalb des Erlaubten, eine unlesbare Zeit — fallen heraus, ohne die Datei zu verwerfen; wie viele es waren, steht in der Rückmeldung.
Nach dem Import steht das neue Segment beziehungsweise der Einsatz an seiner Stelle in der Tagesansicht, und die Rückmeldung nennt Punktzahl und Zeitraum. Der Diensttag verlängert sich, wenn die Aufzeichnung über seinen bisherigen Zeitraum hinausreicht.
4.2 Einsatzansicht
Über dem Titel steht der Rückweg „‹ Sonntag, 27.12.2026" zurück zur Tagesübersicht. Der Titel heißt „Einsatz N · Uhrzeit" (N = Nummer des Tages nach Alarmierungszeit; auf dem Handy nur „Einsatz N"). Rechts daneben: „Bearbeiten" als oranger Hauptknopf und das Aktionsblatt mit Verschieben, GPS-Daten als GPX und Löschen (mobil „···", am Desktop „Aktionen"; Escape schließt, die Tastatur bedient es vollständig — seit Web 9.3.0 dasselbe Blatt wie auf der Startseite). GPS-Daten als GPX erscheint nur, wenn der Einsatz überhaupt GPS-Daten hat, und lädt sie als GPX-Datei herunter — lesbar von jedem Kartenprogramm. In der Unterzeile stehen Zeitspanne — bei einem Einsatz ohne Ende „… Uhr – kein Ende" —, das Herkunftskennzeichen als Plakette, Rettungsmittel und Standort:
| Kennzeichen | Bedeutung |
|---|---|
| Uhr | Von der Garmin-Uhr-App aufgezeichnet |
| Handy | Von der Android-App auf dem Handy aufgezeichnet |
| Wear | An der Wear-OS-Uhr begonnen — gesendet hat ihn das Handy |
| manuell | Von Hand nachgetragen (Abschnitt 4.5/4.3) |
| importiert | Über Import/Export eingespielt |
| Schnitt | Aus einer Ruhezeit herausgeschnitten (Abschnitt 4.1b) |
Sechs Kennzeichen seit Web 14.0.0, vorher drei. Ein Einsatz vom Handy und einer von der Wear-OS-Uhr standen bis dahin beide als „Uhr" da, ein geschnittener als „manuell" — die Anzeige konnte es nicht besser wissen, weil es der Datensatz selbst nicht wusste. Bestehende Einsätze sind beim Update mitgezogen worden.
„Handy" und „Wear" kommen dabei vom selben Gerät: Die Uhr-App am Handgelenk hat keinen eigenen Zugang zum Server, sie reicht ihre Ereignisse ans Handy weiter, und das sendet. Der Unterschied sagt, wo du getippt hast, nicht welches Gerät hochgeladen hat.
Trägt der Einsatz GPS-Daten, steht dort außerdem die Plakette „GPS-Daten" — und ob die Aufzeichnung noch vollständig ist oder bereits ausgedünnt (das geschieht sechs Monate nach dem Einsatz, siehe Abschnitt 9). Dann heißt die Plakette „GPS-Daten ausgedünnt" und ist orange.
Seit Web 15.9.0 steht keine Zahl mehr darin. Bis dahin hieß sie „Spur · 852 Punkte" bzw. „Spur ausgedünnt · 113 von 443 Punkten". Die Zahlen sind gegangen, weil sie eine Frage beantworteten, die niemand stellt: Wie viele Messpunkte eine Aufzeichnung hat, sagt nichts über den Einsatz — es sagt etwas über das Speicherverfahren. Wer die Punktzahl doch braucht, findet sie auf der Seite „GPS-Daten des Diensttages" (4.1a), wo sie zur Sache gehört.
Wurde der Einsatz nach dem Anlegen verändert, erscheint zusätzlich das Bearbeitungskennzeichen „editiert" — unabhängig von der Herkunft. Ein von der Uhr aufgezeichneter, später bearbeiteter Einsatz zeigt also „Uhr" und „editiert", nicht „manuell": „manuell" beschreibt ausschließlich, wie ein Einsatz entstanden ist, „editiert" ob er danach verändert wurde.
Solange die Verschlüsselung gesperrt ist, steht über den Karten eine blaue Meldung mit dem Entsperren-Knopf. Sind gespeicherte Angaben mit dem aktuellen Schlüssel nicht lesbar, steht dort stattdessen eine deutliche Fehlermeldung.
Nach dem Entsperren verschwindet die Meldung (seit Web 12.3.1). Eine Bestätigung, die von da an auf jedem Einsatz steht, sagt beim zwanzigsten Mal nichts mehr; sichtbar ist der Zustand ohnehin daran, dass die geschützten Angaben dastehen. Entsperrt bleibt es bis zur Abmeldung — das Passwort ist danach nicht noch einmal nötig.
Welche Angaben geschützt sind, sagen die Karten selbst: Die Blöcke Einsatz und PatientIn tragen im Kopf die blaue Plakette „verschlüsselt", und die einzelnen geschützten Zeilen — Einsatzort, Beschreibung, Diagnose, Name, Geburtsdatum — tragen daneben ein kleines Schloss. Die Plakette sagt „hier stehen verschlüsselte Angaben", das Schloss sagt „diese hier". Auch die Einsatznummer trägt es (seit Web 19.1.1) — sie ist seit langem verschlüsselt, war aber die einzige Zeile des Blocks ohne das Zeichen.
Die Angaben selbst stehen in vier Karten:
- Einsatz: Einsatzort (darunter klein Höhe — sofern luftgebunden und aus dem Track ermittelbar —, Luftlinie und Strecke), Beschreibung des Einsatzorts, Diagnose, Notizen, weitere Rettungsmittel. Am Fuß der Karte stehen Plaketten: Winde (mit Cycles), Bergwacht (mit Bereitschaft), Sekundär, Fehleinsatz — nur was zutrifft.
- PatientIn: Einsatznummer, Name, Geburtsdatum mit Alter. Diese geschützten Angaben erscheinen nur hier, nicht in den Übersichten.
- Transport: Transportart (mit NA-Begleitung in derselben Zeile), Ziel, Schockraum.
- Besatzung: die für diesen Einsatz gültige Besatzung — normalerweise die des Diensttags, bei einer abweichenden Besatzung (Abschnitt 4.3) die abweichende Person, klein gekennzeichnet mit „(abweichend vom Diensttag)". Rollen ohne Eintrag werden weggelassen; ohne Besatzung entfällt die Karte.
Leere Felder werden nicht angezeigt; eine Karte ganz ohne Inhalt erscheint nicht. Die Karte (auf dem Handy kompakt zwischen den Angaben und den Phasen, ab 1200 px rechts oben und beim Rollen klebend) zeigt den Track mit Richtungspfeilen, den Standort als Haus-Schild, das Transportziel als Klinik-Schild und den Einsatzort als orangen Kreis. Die Schilder tragen keinen Namen (seit Web 12.3.2) — nur das Symbol; der Name erscheint als Kurzinfo, wenn der Mauszeiger darauf steht. Start und Ende der Aufzeichnung färben den Rand des Schildes blau bzw. rot — am Schild des Ortes, an dem die Aufzeichnung beginnt oder endet, sonst als eigener kleiner Ring daneben; beides am selben Ort ergibt einen doppelten Rand, außen rot und innen blau.
Seit Web 15.9.0 ist der Farbrand wirklich der Rand und liegt nicht mehr darum herum: Ein Standort mit beidem maß vorher 60 px und deckte auf dem Handy mehr als ein Drittel der Kartenhöhe — jetzt sind es 38 px. Die Zeichen sind insgesamt kleiner geworden (Schild 36 → 30, Einsatzort-Kreis 32 → 28 px), und die Richtungspfeile zeigen erstmals wirklich in Fahrtrichtung; bis dahin zeigten sie ausnahmslos nach Norden. Einsätze ohne Track zeigt die gestrichelte Luftlinie. Auf dem Track sitzen an den GPS-Positionen der Zeitstempel Phasen-Nummern, die standardmäßig ausgeblendet sind — ein Control auf der Karte („Einsatzphasen anzeigen") blendet sie ein, sofern mindestens eine Phase über GPS-Koordinaten verfügt; der Zustand wird nicht gespeichert, nach einem Neuladen ist er wieder aus.
Die Karte Einsatzphasen nennt im Kopf die Gesamtdauer und je Zeile Nummer, Name, Uhrzeit und den Minutenabstand zur vorigen Phase. Zeigt man auf eine Zeile (am Handy: antippen), leuchtet sie orange und ihr Teilstück des Tracks — von der vorigen Phase bis zu ihr — färbt sich blau auf der Karte; ein eingeblendeter Phasenpunkt leuchtet ebenso.
Reanimation steht als eigene Karte: ohne Sitzung schlicht „keine", sonst je Reanimation die Ereignisliste mit Uhrzeiten.
4.2a Falsche Tageszuordnung korrigieren
Es lassen sich zwei Dinge korrigieren: ein Einsatz, der beim falschen Tag gelandet ist, und ein ganzer Diensttag, der am falschen Datum steht. Das sind zwei verschiedene Fälle, und die Wahl entscheidet darüber, was mit den Uhrzeiten passiert.
Ein einzelner Einsatz gehört zum falschen Tag. Seine Uhrzeiten stimmen — nur die Zuordnung nicht. Der klassische Fall ist der Dienst über Mitternacht: Beim Nachtragen landet ein Einsatz auf dem Kalendertag, an dem er begann, obwohl er zum Diensttag davor gehört. Auf der Einsatzseite: Aktionen → Verschieben, Zieltag wählen, fertig. Die Uhrzeiten bleiben unverändert.
Liegt der Zieltag im Papierkorb, wird die Verschiebung abgelehnt; hol ihn erst zurück. Ein späterer Upload derselben Uhr zieht den Einsatz nicht wieder auf den alten Tag.
Gewählt wird ein Diensttag, nicht mehr ein Datum. Seit Web 6.0.0 können auf einem Kalendertag mehrere Diensttage liegen — das Datum benennt den Zieltag also nicht mehr eindeutig. Die Auswahl nennt deshalb je Tag Datum und Dienstbeginn, Rettungsmittel, Standort und die Zahl der dort liegenden Einsätze.
Die Uhr war falsch gestellt. Dann sind Datum und Uhrzeit falsch, und der ganze Tag steht am falschen Datum. In der Tagesübersicht: Aktionen → „Datum ändern". Hier wandern alle Zeitstempel mit — Einsätze, Ruhesegmente, Phasenzeiten, Reanimationsprotokolle und die GPS-Daten. Die abgelesenen Uhrzeiten bleiben dabei stehen; verschoben wird nur das Datum, auch über eine Zeitumstellung hinweg.
Bevor etwas geschieht, zeigt die Seite, was betroffen ist: wie viele Einsätze, Ruhesegmente und Trackpunkte, und ob Einträge aus dem Papierkorb dabei sind (die wandern mit). Danach kommt die übliche Rückfrage. Alles davon geschieht gemeinsam oder gar nicht — bricht etwas ab, steht der Tag unverändert am alten Datum.
Ein belegtes Zieldatum ist kein Hindernis mehr. Bis Web 5.10.0 wurde die Änderung abgelehnt, wenn dort schon ein Tag stand — der Kalendertag war der Schlüssel. Seit Web 6.0.0 sind mehrere Diensttage an einem Datum der vorgesehene Fall; sie stehen danach in der Leiste links untereinander, unterschieden durch die Uhrzeit des Dienstbeginns. Sollen die beiden ein Dienst werden, ist das ein eigener Vorgang: Abschnitt 4.5a.
4.3 Einsätze nachtragen und bearbeiten
Das Formular dient beidem. Über allem: der Rückweg (beim Bearbeiten zum Einsatz, beim Nachtragen zum Diensttag) und der Titel „Einsatz N bearbeiten" bzw. „Einsatz nachtragen" mit dem Diensttag in der Unterzeile. Die Felder stehen seit Web 9.4.0 in Karten (am Desktop ab 1200 px in zwei Spalten), in dieser Reihenfolge:
- PatientIn — Einsatznummer, Nachname, Vorname, Geburtsdatum, Alter, Diagnose, Einsatzort, Beschreibung des Einsatzorts, Abfahrtort (alles gemeinsam Ende-zu-Ende-verschlüsselt)
- Einsatz — Sekundärtransport, Fehleinsatz, Windeneinsatz und Bergwacht als Schalter; die Detailfelder eines eingeschalteten Schalters (Cycles, Bereitschaft …) erscheinen eingerückt hinter einer orangen Linie
- Transport — Transportart, NA-Begleitung, Transportziel, Schockraum
- Weitere Rettungsmittel — Rettungsmittel (RTW, NEF, RTH …), weiterer Notarzt
- Abweichende Besatzung — zugeklappt mit der Vorschau „vom Diensttag"; mit gespeicherter Abweichung offen
- Notizen — seit Web 19 verschlüsselt wie die Patientendaten
- Einsatzphasen
- Reanimation — zugeklappt („keine"), mit Bestand offen
- Was hier gilt — zugeklappt; die Legende zu den beiden Zeichen
Zwei Zeichen sagen dir, wer mitliest. Ein Schloss neben der Beschriftung heißt: Dieses Feld ver- und entschlüsselt dein Browser, der Server sieht nur Chiffretext. Es steht an Name, Geburtsdatum, Alter, Diagnose, Einsatznummer, Einsatzort samt Beschreibung — und seit Web 19 an den Notizen des Einsatzes. Die Kleinzeile „Klartext — keine Patientendaten" heißt das Gegenteil: Dieses Feld wird unverschlüsselt gespeichert. Sie steht an den Bergwacht-Angaben, am weiteren Notarzt, an den Besatzungsnamen — und am Notizfeld des Diensttags, das weiterhin Klartext ist. Die zugeklappte Karte „Was hier gilt" am Ende des Formulars erklärt beides in drei Sätzen.
Bei den Notizen des Einsatzes steht das Schloss am Kartentitel und nicht am Feld: Die Karte enthält genau dieses eine Feld, und seine Beschriftung heißt wie die Karte — sie würde sonst zweimal dastehen.
Die Notizen des Einsatzes und die des Diensttags heißen gleich und werden verschieden behandelt. Genau deshalb tragen sie verschiedene Zeichen: Wer Patientenbezogenes notieren will, gehört in das Feld mit dem Schloss.
Windeneinsatz und Bergwacht fehlen ganz, wenn der Diensttag die jeweilige Fähigkeit nicht mitbringt und im Einsatz nichts dazu eingetragen ist.
Kein Feld „Einsatzdatum" mehr. Es stand früher direkt unter dem Diensttag und zeigte in aller Regel dasselbe Datum ein zweites Mal. Der Fall, für den es gedacht war — der Einsatz nach Mitternacht an einem Dienst, der am Vortag begann —, wird jetzt erkannt: Liegt die erste Phase vor dem Beginn des Dienstes, gehört der Einsatz dem Folgetag. Weicht das Einsatzdatum vom Datum des Dienstes ab, steht es oben ausdrücklich daneben. Beim Bearbeiten bleibt das gespeicherte Datum unangetastet; verschoben wird ein Einsatz über Aktionen → Verschieben.
Phasen werden als Zeilen erfasst (Phase wählen, Uhrzeit eintragen, Zeilen hinzufügen/entfernen — auch dieselbe Phase mehrfach). Die Reihenfolge musst du nicht selbst einhalten: Die Liste sortiert sich, sobald du ein Zeitfeld verlässt (seit Web 9.4.0); Zeilen ohne Uhrzeit bleiben hinten. Der Kopf der Karte zählt mit („8 von 9"). Zeiten nach Mitternacht werden automatisch dem Folgetag zugerechnet. Der Block steht seit Web 7.0.0 unten, direkt über der Reanimation: Beim Bearbeiten — dem häufigeren Fall — stehen die Phasen meist schon vollständig da und schoben alles andere nach unten.
NA-Begleitung ist bei „Luft" vorbelegt. Ein Lufttransport ohne Notarzt an Bord ist die Ausnahme. Der Haken setzt sich, sobald du „Luft" wählst — und nur, solange du ihn nicht selbst angefasst hast: Deine ausdrückliche Entscheidung gilt danach dauerhaft.
Das gilt beim Nachtragen und beim Bearbeiten. Ein gespeicherter Wert wird dabei nie überschrieben: Der Haken setzt sich ausschliesslich, wenn du die Transportart gerade umstellst — beim blossen Öffnen eines Einsatzes passiert nichts.
Uhrzeiten stehen immer im 24-Stunden-Format HH:MM, unabhängig davon, wie
dein Gerät sonst eingestellt ist. Du kannst einfach die Ziffern tippen: aus
930 wird 09:30, aus 9 wird 09:00, der Doppelpunkt setzt sich von
selbst. Ergibt die Eingabe keine gültige Uhrzeit, färbt sich das Feld rot, und
gespeichert wird sie nicht. Datumsfelder bleiben die gewohnten Kalenderfelder
deines Geräts.
Gespeichert wird über die Speichern-Leiste, die am unteren Rand erscheint, sobald du etwas geändert hast (seit Web 9.4.0) — vorher gibt es nichts zu speichern und keinen Knopf. Einen „Verwerfen"-Knopf gibt es bewusst nicht: Der Rückweg oben genügt, und beim Verlassen mit ungespeicherten Änderungen fragt der Browser nach. Strg-Enter (bzw. Cmd-Enter auf macOS) speichert ohne Maus — in Notizen bleibt einfaches Enter ein Zeilenumbruch.
Geschützte Angaben (Abschnitt 5) stehen gesammelt in der Karte „PatientIn" — Person, Diagnose, Einsatzort, Beschreibung, manueller Abfahrtort. Ist der Schlüssel in dieser Sitzung gesperrt, sind alle diese Felder gesperrt — die übrigen bleiben bedienbar. Beim Geburtsdatum reicht auch eine zweistellige Jahreszahl (z. B. „23.04.33") — die Anwendung ergänzt automatisch das plausible Jahrhundert. Der Einsatzort sucht beim Tippen: Ab drei Buchstaben erscheinen Adressvorschläge (OpenStreetMap); die Auswahl eines Vorschlags speichert die Koordinaten und setzt den Pin auf den Karten. Freitext ohne Vorschlag geht auch — dann ohne Pin. Unter dem ersten Ortsfeld einer Seite steht eine Kleinzeile, die den Adressdienst beim Namen nennt und sagt, was ihn erreicht; sie fehlt, wenn die Adresssuche abgeschaltet ist (Abschnitt 3.1a). Sie steht nur einmal je Seite — auf der Standortseite wären es sonst zehn gleiche Sätze.
So wird eine Vorschlagsliste bedient (seit Web 15.7.0 überall dieselbe — Einsatzort, Abfahrtort, Transportziel, Besatzung, weitere Rettungsmittel). Sie öffnet unter dem Feld und legt sich über den Inhalt darunter; der getippte Teil steht in jedem Treffer fett. Mit Pfeil auf und Pfeil ab wanderst du durch die Einträge, Enter übernimmt den markierten (ohne Markierung den ersten), Esc schließt die Liste; mit der Maus oder dem Finger genügt ein Antippen. Kommen die Treffer aus verschiedenen Quellen, stehen sie in Gruppen untereinander, jede mit einer kleinen Überschrift; ein Symbol und eine feine Zeile unter dem Treffer sagen zusätzlich, woher er stammt.
Neben dem Feld stehen seit Web 9.4.0 zwei Knöpfe: Die Lupe stößt die Suche ausdrücklich an — sie ersetzt das frühere zweite Suchfeld („Lokalisation …") auch am Transportziel, wo ein Adresstreffer weiterhin nur die Koordinaten übernimmt und den eingetragenen Namen nie überschreibt. Der Pin öffnet ein Blatt mit zwei Wegen: „Meine Position übernehmen" (Standort des Geräts; der Browser fragt nach der Freigabe) und „Auf der Karte wählen" — der Kartendialog. In beiden Fällen holt die Anwendung zur Koordinate eine Adresse (Umkehrsuche beim Adressdienst, Abschnitt 3.1a); sie füllt das Feld nur, wenn es leer ist. Die Anfrage trägt ausschließlich die Koordinate — nie Namen, Diagnose oder andere Inhalte.
Der Kartendialog (seit Web 15.8.0 an fünf Stellen derselbe: Einsatzort, manueller Abfahrtort, Transportziel sowie die Lage von Standorten und Zielkliniken in den Stammdaten) zeigt eine Karte mit Fadenkreuz in der Mitte: verschieben, bis das Kreuz auf dem Ort steht, dann „Übernehmen". Drei Dinge helfen beim Zielen:
- Im Kopf steht ein Suchfeld. Ein Treffer daraus setzt nur das Kreuz — die Karte fährt hin, ins Formular geschrieben wird nichts. Erst „Übernehmen" übernimmt. So lässt sich ein Ort suchen und anschließend von Hand genauer treffen, ohne dass eine ungenaue Adresse schon im Einsatz steht. Ist die Adresssuche abgeschaltet (Abschnitt 3.1a), fehlt das Feld.
- Ist für den Einsatz eine GPS-Aufzeichnung vorhanden, liegt sie als Linie auf der Karte, mit Ring am Start und am Ende; eine Legende darunter sagt, was was ist. Der Einsatzort liegt fast immer an dieser Linie — und mit ihr vor Augen findet man ihn auch dann, wenn man die Gegend nicht kennt.
- Ist das Ortsfeld noch leer, stellt sich die Karte beim Öffnen von selbst auf diese Aufzeichnung ein. Steht schon eine Koordinate, bleibt sie der Mittelpunkt — sie ist die Aussage, die Aufzeichnung nur Zusatz. Und wer selbst geschoben oder gezoomt hat, dem wird die Karte nicht mehr weggezogen, auch wenn die Aufzeichnung erst danach fertig geladen ist.
Gespeicherte Koordinaten stehen unter dem Feld. Sobald Koordinaten gesetzt sind — egal ob über einen Adressvorschlag oder über eine der unten genannten Eingabeformen —, erscheinen sie darunter als kleines Feld mit einem Kreuz zum Entfernen, genau wie bei den weiteren Rettungsmitteln. Das Textfeld bleibt davon unberührt: Du kannst dort weiterschreiben, ohne die Koordinaten zu verlieren.
Solange Koordinaten gesetzt sind, sucht das Feld nicht mehr. Es ist dann reines Bezeichnungsfeld: keine Adressvorschläge, keine Erkennung weiterer Koordinatenformate. Andernfalls würde ein Klick auf einen Vorschlag die bestätigten Koordinaten stillschweigend überschreiben. Entfernst du sie über das Kreuz, arbeitet die Suche ab dem nächsten Tastenanschlag wieder wie gewohnt.
Alternativ zur Adresse erkennt das Feld beim Tippen auch vier weitere Formate — die Umwandlung erfolgt lokal im Browser, es wird dabei keine Anfrage an einen externen Server gestellt. Wie bei einer Adresse erscheint dann ein Eintrag in der Vorschlagsliste (z. B. „Koordinaten übernehmen (Dezimalgrad): 47.72610, 10.31700") — und zwar allein: Wer Zahlen tippt, sucht keine Adresse. Erst mit seiner Auswahl werden Koordinaten und Pin übernommen. Das Textfeld wird dabei geleert — es gehört ab dann der Bezeichnung, die du selbst einträgst (z. B. „Talstation Nebelhorn", „Wanderweg 401, Ostrachtal"). Ohne diese Bezeichnung lässt sich der Einsatz nicht speichern; in den Listen stünde sonst nur eine Zahlenreihe statt eines Ortsnamens. Bei einem Adressvorschlag bleibt es beim gewohnten Verhalten: Das Label steht im Feld und gilt als Bezeichnung.
Die vier Formate:
- Dezimalgrad, z. B.
47.7261, 10.3170 - Grad/Dezimalminuten, z. B.
47°43.57'N 010°19.02'E - Grad/Minuten/Sekunden, z. B.
47°39'11.6"N 10°21'34.3"E - Plus Code (Open Location Code), aber nur als Vollcode,
z. B.
8FWH4HJM+7Q— Kurzformen (z. B.4HJM+7Q Kempten) werden erkannt, aber nicht als Vorschlag angeboten; die Statuszeile weist dann darauf hin, den Vollcode einzugeben (in der Karten-App ohne Ortsangabe kopieren). Werte außerhalb des gültigen Bereichs (z. B. eine Breite über 90°) werden ebenso als ungültig gemeldet statt als Vorschlag angeboten.
Direkt darunter steht Beschreibung Einsatzort (Zufahrt, Besonderheiten, Lage vor Ort). Das Feld gehört seit Web 3.3.0 zum verschlüsselten Block: Bei gesperrter Verschlüsselung ist es deaktiviert und bleibt beim Speichern unverändert, und die Suche findet seinen Inhalt erst nach dem Entsperren. Ausfüllen ist freiwillig.
Abfahrtort. Unmittelbar unter dem Einsatzort steht, von wo aus ausgerückt wurde — aber nur, wenn dieser Einsatz keine GPS-Aufzeichnung hat (seit Web 7.0.0). Liegt ein Track vor, zeichnet die Karte den tatsächlich zurückgelegten Weg; die Auswahl bliebe dann folgenlos und steht deshalb gar nicht erst da. Eine früher gespeicherte Regel bleibt in den Daten erhalten.
Gespeichert wird dabei nicht die Koordinate, sondern die Regel:
| Auswahl | Woher die Koordinate kommt |
|---|---|
| Standort | Koordinaten des Standorts dieses Diensttags |
| Letzter Einsatzort | Einsatzort des vorherigen Einsatzes desselben Diensttags |
| Letzte Zielklinik | Zielklinik des vorherigen Einsatzes desselben Diensttags |
| Manueller Ort | eigene Adresssuche, wie beim Einsatzort |
| (nichts gewählt) | keine Linie |
Die beiden Vorgänger-Auswahlen bilden zwei verschiedene Abläufe ab: Nach einem Transport steht das Rettungsmittel an der Zielklinik des Vorgängers, ohne Transport noch an dessen Einsatzort. Fehlt die jeweilige Koordinate, entsteht schlicht keine Linie — es wird nicht stillschweigend auf eine andere Quelle ausgewichen, weil eine falsche Linie schlechter wäre als keine.
Liegt kein aufgezeichneter Track vor und sind Abfahrtort und Einsatzort bekannt, zeichnet die Karte eine gestrichelte Luftlinie zwischen beiden, bei belegter Zielklinik mit Koordinaten über drei Punkte. Ihre Länge steht an der Linie und ist ausdrücklich als Luftlinie benannt. Ein echter Track hat immer Vorrang; trifft er später ein, bleibt die Abfahrtortangabe gespeichert und wird nur nicht mehr gezeichnet. In keine Kachel und keinen Filter fließt die Luftlinienlänge ein — eine Luftlinie und eine gefahrene Strecke sind nicht dieselbe Größe.
Transport. Die Transportart (Luft, Boden, Ambulant) — bis Web 6.3.0 schlicht „Transport" — steuert, was darunter erscheint: Bei Luft und Boden die NA-Begleitung, die Zielklinik samt Koordinaten und den Schockraum; bei „Ambulant" — die Patientin wurde nicht transportiert — entfallen alle drei. Ein zuvor eingetragenes Transportziel wird dabei geleert, und die Änderung ist sichtbar: Ein Transportziel an einem Einsatz ohne Transport wäre ein Widerspruch in den Daten.
Dazu die weiteren Zusatzfelder: Fehleinsatz / Storno / Abbruch (ein Haken, ohne Unterauswahl), Windeneinsatz (Haken öffnet Cycles, Cycles mit Patient, Luftverladung), Bergwacht (Haken öffnet Bereitschaft aus den Stammdaten plus Namen/Infos), Sekundärtransport, Anderer Notarzt, Weitere Rettungsmittel (Abschnitt 9.2) und Notizen.
Winde und Bergwacht erscheinen nur, wenn das Rettungsmittel des Diensttags sie führt (Abschnitt 9.1a) — unabhängig davon, ob der Tag luft- oder bodengebunden ist. Wird ein Haken dort später abgewählt, verlieren bereits dokumentierte Einsätze nichts: Ihr Diensttag hat die Fähigkeit beim Anlegen eingefroren.
Abweichende Besatzung. Normalerweise gilt für jeden Einsatz die Besatzung des Diensttags — sie wird einmal am Tag eingetragen und muss am Einsatz nicht wiederholt werden. Wechselt jedoch während des Dienstes jemand (typisch: ein Pilotenwechsel oder Fahrerwechsel am Nachmittag), setzt du am betroffenen Einsatz den Haken „Abweichende Besatzung". Darunter erscheint je Rolle des Diensttags ein Textfeld mit Vorschlagsliste: Sobald du zu tippen beginnst, schlägt das Feld unter der Überschrift „Vorlagen des Standorts" deine Besatzungs-Vorbelegungen der jeweiligen Rolle vor (Abschnitt 9.1) — bedient wie oben in Abschnitt 4.3 beschrieben.
Seit Web 5.5.0 ist jeder Name eintragbar, auch einer, der nicht in den Stammdaten steht. Das ist der eigentliche Anlass für dieses Feld: Wer aushilft, ist oft niemand, der regelmäßig auf diesem Rettungsmittel arbeitet. Die Vorschläge bleiben die bequeme Abkürzung, sie sind nur keine Schranke mehr.
Gezeigt werden nur die Rollen, die der Diensttag führt — dieselben, die auch oben in den Diensttag-Daten stehen. Ein NEF zeigt Fahrer, Praktikant und Sonstige, ein Hubschrauber mit Pilot 1 und HEMS-TC nur diese beiden. Ein Diensttag ohne Rettungsmittel zeigt keine. Steht in einer eigentlich nicht vorgesehenen Rolle bereits ein Eintrag — etwa weil der Diensttag nachträglich auf ein anderes Rettungsmittel umgestellt wurde —, bleibt sie sichtbar, damit du sie weiterhin ändern kannst.
Es müssen nur die tatsächlich abweichenden Rollen ausgefüllt werden. Alle übrigen bleiben leer und werden weiterhin vom Diensttag übernommen — so steht dieselbe Person nie doppelt in der Datenbank. Entfernst du den Haken wieder, werden die Felder geleert und der Einsatz erbt vollständig die Tagescrew. In der Einsatzansicht (Abschnitt 4.2) zeigt der Block „Besatzung" immer das Ergebnis beider Ebenen.
Ist eine früher eingetragene Person inzwischen aus den Stammdaten entfernt worden, bleibt ihr Name im Feld trotzdem stehen und geht beim nächsten Speichern nicht verloren.
Reanimation. Ganz unten im Formular steht der Abschnitt Reanimation — seit Web 5.5.0, vorher konnten diese Zeiten nur von der Uhr kommen. „+ Reanimation hinzufügen" legt einen Block an: oben der Reanimationsbeginn, darunter „+ Ereignis hinzufügen" für jedes weitere Ereignis, jeweils Art (Zugang, Adrenalingabe, Rhythmuskontrolle, Defibrillation, Intubation, Amiodaron, Sonographie, ROSC, Tod) und Uhrzeit. Das Kreuz am Beginn entfernt die ganze Reanimation, das Kreuz an einer Ereigniszeile nur diese.
Gab es an einem Einsatz mehrere Reanimationen, legst du einfach mehrere Blöcke an. Eine Zeile ohne Uhrzeit wird nicht gespeichert — du musst eine versehentlich hinzugefügte Zeile also nicht erst wieder entfernen. Zeiten nach Mitternacht werden wie bei den Phasen automatisch dem Folgetag zugerechnet. In der Einsatzansicht erscheinen die Einträge in derselben Tabelle wie die von der Uhr gelieferten; ein Unterschied ist dort nicht zu sehen und auch keiner vorhanden.
Abbrechen. Unter dem Speichern-Knopf steht Abbrechen — beim Bearbeiten führt es zurück zum Einsatz, beim Nachtragen zur Tagesansicht. Hast du im Formular etwas eingetragen, fragt es vorher nach; ein unverändertes Formular verlässt du ohne Rückfrage. Dasselbe gilt beim Anlegen eines Diensttags.
Beim Bearbeiten eines Uhr-Einsatzes gilt: Nach dem Speichern überschreibt die Uhr ihn nicht mehr (nur der GPS-Track wird weiter ergänzt), und die Einsatzansicht zeigt zusätzlich zum Herkunftskennzeichen „Uhr" das Bearbeitungskennzeichen „editiert" (Details siehe Abschnitt 4.2). Das Formular weist vorher darauf hin. Das betrifft auch die Reanimationszeiten: Trägst du sie im Formular ein, bleiben sie so stehen — eine später nachliefernde Uhr ersetzt sie nicht mehr.
Nach dem Neuanlegen eines Einsatzes zeigt die Einsatzansicht den Button „Weiteren Einsatz nachtragen" — er öffnet die Neuanlage direkt für denselben Diensttag. Beim Bearbeiten eines bestehenden Einsatzes erscheint er nicht.
4.4 Diensttage-Leiste, Jahres- und Monatsübersicht
Die Leiste ist nach Jahr → Monat → Tage gruppiert. Es ist immer nur ein Jahr geöffnet und darin ein Monat (standardmäßig der jüngste); ein anderes Jahr anzuklicken schließt das vorherige automatisch. Springst du auf einen Tag in einem anderen Zeitraum, klappt die Leiste automatisch dorthin auf. Auf schmalen Geräten liegt sie in der Schublade (Abschnitt 3).
Die ganze Zeile klappt auf und zu — Jahreszahl wie Monatsname. Der Weg in die Übersicht des Zeitraums ist das kleine Balkensymbol am rechten Rand derselben Zeile. Bis Web 8.0.1 war es umgekehrt: Der Text war der Link, und nur das kleine Dreieck davor klappte auf; mit dem Finger war beides nicht auseinanderzuhalten.
Jeder Tag trägt vorn ein Zeichen für seine Art — Hubschrauber für luftgebunden, Rettungswagen für bodengebunden, ein gestrichelter Kreis für einen Diensttag ohne Rettungsmittel. Rechts daneben steht der Name des Rettungsmittels — sein Kurzname, wenn einer hinterlegt ist; ist er zu lang, wird er abgekürzt, und der volle Name erscheint, wenn der Mauszeiger darauf steht.
Auf mittelbreiten Bildschirmen wird die Leiste schmal, und dort steht nur noch, was auch hineinpasst: ein Kurzname bleibt sichtbar, ein voller Name entfällt — von ihm bliebe ohnehin nur eine Abkürzung mit Auslassungspunkten. Auf dem Handy liegt die Leiste als Schublade über der Seite und ist wieder breit genug; dort steht der Name wie am großen Bildschirm.
Ein Klick auf das Balkensymbol neben Jahreszahl oder Monatsname öffnet eine Übersicht dieses Zeitraums. Unter dem Titel steht, wie viele Diensttage er hat und über welche Spanne er läuft; darunter die Statistik-Kacheln, dann eine Karte und schließlich alle Einsätze — am Schreibtisch als Tabelle mit Datum statt Tagesnummer, auf schmalen Geräten als Kacheln. Die Durchschnittswerte rechnen mit allen angelegten Diensttagen des Zeitraums, auch mit einsatzfreien. Solange du in einer Übersicht stehst, ist der betreffende Monat bzw. das Jahr in der Leiste markiert.
Auf der Karte steht das Standort-Haus jedes Diensttags, sobald für ihn Koordinaten hinterlegt sind — dafür brauchst du die Verschlüsselung nicht zu entsperren, denn der Standort ist keine geschützte Angabe. Die Einsatzorte kommen als Punkte dazu, sobald du entsperrt hast.
Getrennt nach Art. Liegen im Zeitraum luft- und bodengebundene Diensttage, steht neben dem Titel eine Wahl mit drei Schaltern: Gemischt (voreingestellt), Luft und Boden; auf dem Handy stehen sie vollbreit darunter. Die Wahl gilt für alles zugleich — Kacheln, Einsatzliste und Karte. Liegt nur eine Art vor, gibt es keine Wahl; dann bestimmt diese Art allein die Beschriftung.
| Ansicht | Kacheln |
|---|---|
| Luft | Einsätze, Flugtage, Ø Einsätze/Flugtag, Sekundärtransporte, Flugkilometer gesamt, längste Flugstrecke, längste Einsatzdauer, höchster Einsatzort — dazu Anzahl und Ø Winden-Cycles, sofern im Zeitraum tatsächlich Windeneinsätze dokumentiert sind |
| Boden | Einsätze, Diensttage, Ø Einsätze/Diensttag, Sekundärtransporte, Fehleinsätze, Einsatzkilometer gesamt, längste Einsatzstrecke, längste Einsatzdauer |
| Gemischt | Einsätze, Diensttage, Ø Einsätze/Diensttag, Sekundärtransporte |
Die Luftansicht behält die gewohnte Flugterminologie; für eine rein luftgebundene Nutzung sieht die Auswertung aus wie immer.
Warum „Gemischt" nur vier Kacheln hat (seit Web 9.6.0): Kilometer, Dauern und Fehleinsätze standen dort bis dahin mit — als Summe über beide Arten. Eine Flugstrecke von 61 km und eine Fahrstrecke von 12 km stehen aber für ganz verschiedene Einsätze, und ihre Summe beantwortet keine Frage, die jemand stellt. Was über beide Arten trägt, sind Anzahl, Diensttage, ihr Verhältnis und die Sekundärtransporte. Die übrigen Zahlen findest du unverändert in den beiden Artenansichten. Höchster Einsatzort und Windenzahlen standen aus demselben Grund nie in „Gemischt".
Auf dem Handy sind von jedem Satz vier Kacheln sichtbar; der Rest steht hinter „Weitere Statistik (n)". In der Luftansicht sind es Einsätze, Flugtage, Flugkilometer und Winden-Cycles, in der Bodenansicht Einsätze, Diensttage, Einsatzkilometer und die längste Einsatzdauer — „Gemischt" hat ohnehin nur vier und braucht den Knopf nicht.
Diensttage ohne Zuordnung zählen in „Gemischt" mit — die Summe der beiden Artenansichten ist dann kleiner. Genau deshalb weist „Gemischt" ihre Anzahl aus und verlinkt auf das Nachtragen; ohne den Hinweis wäre die Abweichung nicht erklärbar.
Die gewählte Ansicht steht im Adressteil hinter dem # und bleibt beim Teilen
eines Links erhalten.
Die Kacheln „Längste Einsatzstrecke" (in der Luftansicht: „Längste Flugstrecke") und „Längste Einsatzdauer" sind bedienbar, in der Luftansicht zusätzlich „Höchster Einsatzort". Sie tragen einen kleinen Punkt oben rechts und nennen in der Beschriftung den Tag des betreffenden Einsatzes („Längste Flugstrecke · 14.08.") — oft ist die Frage damit schon beantwortet. Zeigt man auf die Kachel, leuchten der zugehörige Karten-Punkt und die zugehörige Zeile auf; ein Klick hält die Hervorhebung fest und springt zur Zeile. Ein zweiter Klick auf dieselbe Kachel oder ein Klick auf eine freie Stelle der Seite löst sie wieder.
Die Hervorhebung ist seit Web 9.6.0 orange statt rot. Rot bedeutet in dieser Oberfläche „Achtung" — Fehler, Löschen; ein Höchstwert ist aber kein Fehler, sondern nur eine Auskunft.
Jede Zeile der Einsatztabelle führt zum Einsatz; ein Klick auf das Dreieck davor klappt dagegen nur die Unterpunkte auf oder zu.
Statistik rechnet nach Diensttag, die Suche nach Einsatzdatum
Das ist der wichtigste Unterschied zwischen den beiden Seiten, und er fällt nur bei Diensten über Mitternacht auf.
Ein Einsatz um 01:30 Uhr, der zu einem am Vortag begonnenen Dienst gehört, zählt in der Statistik zum Vortag — dorthin, wo der Dienst begann. Die Einsatzsuche findet denselben Einsatz unter seinem echten Datum, also dem des Folgetags.
Beides ist beabsichtigt. Eine Dienststatistik, die einen Nachtdienst auf zwei Kalendertage aufteilt, wäre unbrauchbar; eine Suche, die einen Einsatz nicht unter dem Tag findet, an dem er stattfand, ebenso. Wer beide Zahlen nebeneinanderlegt und einen Unterschied sieht, hat also keinen Fehler gefunden.
Zeitraum-Übersicht oder Suche? Die beiden Seiten zeigen dieselbe Einsatztabelle, beantworten aber verschiedene Fragen. Die Zeitraum-Übersicht ist auf einen Monat oder ein Jahr festgelegt und liefert dafür Karte und Kennzahlen — sie beantwortet „wie war dieser Zeitraum?". Die Suche (Abschnitt 4.6) geht über den gesamten Bestand, kennt rund 30 Filter bis hin zu Diagnose, Besatzung und Alter, hat dafür aber weder Karte noch Kennzahlen — sie beantwortet „wo war nochmal der eine Einsatz mit …?". Ein Zeitraum lässt sich in der Suche über „Datum von / bis" nachbilden; Kennzahlen dazu gibt es aber nur in der Zeitraum-Übersicht.
4.5 Diensttag von Hand anlegen
Lief die Uhr an einem Tag nicht, legst du den Diensttag über + Diensttag anlegen unten in der Diensttage-Leiste an. Neben dem Datum gehören dort Standort und Rettungsmittel hin; daraus ergeben sich Art, Rollen und die sichtbaren Einsatzfelder. Beides ist freiwillig — ohne sie bleibt der Diensttag neutral und funktioniert trotzdem —, aber mit ihnen entsteht alles sofort statt später beim Nachtragen.
Weil mehrere Dienste an einem Kalendertag möglich sind, gehört zu jedem eine Uhrzeit des Dienstbeginns; ohne Angabe gilt 00:00. Nur an ihr lassen sich zwei Diensttage desselben Datums in der Leiste auseinanderhalten.
4.5a Zwei Diensttage zusammenführen
Wurde die App während eines Dienstes versehentlich mehrfach gestartet, sind aus einem tatsächlichen Dienst mehrere Diensttage geworden. Sie lassen sich wieder zu einem machen.
Der Einstieg liegt im Zieltag: Öffne den Diensttag, der bleiben soll, und wähle Aktionen → „Anderen Diensttag aufnehmen". Damit ist die Richtung eindeutig — wichtig, weil der Vorgang nicht umkehrbar ist.
Danach in zwei Schritten:
- Aus der Liste der zeitlich benachbarten Diensttage (drei Tage vor und nach diesem) den auszuwählen, der aufgenommen werden soll. Zu jedem stehen Rettungsmittel, Standort und die Zahl der Einsätze, Ruhesegmente und Uhr-Kennungen — daran lassen sich zwei Bruchstücke desselben Dienstes auseinanderhalten. Liegt der gesuchte Tag weiter entfernt, korrigiere zuerst sein Datum (Abschnitt 4.2a).
- Vorschau bestätigen. Sie zeigt den entstehenden Zeitraum, die Art, den Typ des Rettungsmittels und was alles wandert. Widersprechen sich die beiden Tage bei Rettungsmittel, Standort oder Besatzung, wählst du hier, was gelten soll; vorbelegt ist immer der Tag, der bleibt. Bei den beiden Rettungsmitteln stehen Typ und Kurzname mit dabei — der Typ des zusammengeführten Tages folgt dem, das du wählst. Zwei Tage mit verschiedenem Typ lassen sich zusammenführen; nur verschiedene Arten (luft- und bodengebunden) gehen nicht.
Danach hängen Einsätze, Ruhesegmente und Uhr-Kennungen am Zieltag, sein Zeitraum umschließt beide, und Notizen sind aneinandergehängt — nichts wird überschrieben. Ein späterer Upload der Uhr mit einer Kennung des aufgenommenen Tages landet von selbst richtig.
Was nicht geht, und warum:
- Luftgebunden und bodengebunden lassen sich nicht zusammenführen. Ein Einsatz mit Windendokumentation verlöre an einem bodengebundenen Diensttag seine Felder. Ein Diensttag ohne Zuordnung passt dagegen zu beidem und übernimmt die Art des anderen.
- Es gibt keinen Weg zurück und keinen Papierkorb. Dort läge ein leerer Tag, dessen Wiederherstellung die Einsätze nicht zurückholen könnte — sie hängen dann am aufnehmenden Tag.
- Aufteilen gibt es nicht. Ein versehentlich zusammengeführter Tag lässt sich nur von Hand wieder trennen, indem einzelne Einsätze verschoben werden (Abschnitt 4.2a).
Eine Rolle, die der gewählte Besatzungssatz nicht besetzt, der andere aber schon, wird von dort übernommen: Ein eingetragener Name geht nicht verloren.
4.5b Wenn zwei Diensttage sich zeitlich überschneiden
Seit Web 13.3.0. Überschneiden sich zwei deiner Diensttage zeitlich um mehr als eine Viertelstunde, steht in der Tagesübersicht ein Hinweis mit einem Knopf „Diensttage zusammenführen". Er nennt den anderen Tag mit Beginn, Überschneidungsdauer und der Zahl der Einsätze und Ruhesegmente — und verlinkt ihn, damit du ihn ansehen kannst, bevor du entscheidest.
Wie das entsteht. Zeichnen zwei Geräte denselben Dienst auf — die Uhr am Handgelenk und das Handy in der Tasche —, legt jedes einen eigenen Diensttag an. Die Geräte wissen nichts voneinander; jedes bekommt seine eigene Dienstkennung, und der Server ordnet danach zu. Es geht dabei nichts verloren und nichts wird überschrieben: Es steht alles doppelt. Derselbe Einsatz zweimal, dieselben GPS-Daten zweimal — und in der Jahresübersicht zählt der Dienst doppelt.
Der häufigste Fall ist die Uhr, die im Spind noch mitläuft, während du längst mit dem Handy im Dienst bist.
Was du tun kannst. Der Hinweis entscheidet nichts von selbst, und das ist Absicht: Beide Tage sind vollständige Aufzeichnungen, und welche gelten soll, weiß nur, wer dabei war. Drei Wege stehen offen:
- Zusammenführen (Abschnitt 4.5a) — beide werden zu einem. Die Doppelung steht danach in einem Tag statt in zweien; die doppelten Einsätze räumst du von Hand weg.
- Einen löschen, wenn er nichts enthält, was der andere nicht auch hat.
- Stehen lassen, wenn es tatsächlich zwei Dienste waren.
Der Hinweis lässt sich nicht wegklicken, anders als der über neue Geräte. Er beschreibt keinen Vorgang, den man zur Kenntnis nimmt, sondern einen Zustand, der weiterbesteht — und er verschwindet von selbst, sobald die Tage zusammengeführt sind oder einer im Papierkorb liegt.
Eine Viertelstunde ist die Schwelle, nicht eine Minute: Wer den neuen Dienst beginnt, bevor er den alten beendet hat, erzeugt eine Überschneidung von wenigen Minuten — die ist kein Fehler, sondern die Reihenfolge zweier Handgriffe. Ein Hinweis, der dabei jedes Mal erschiene, würde überlesen.
4.6 Suche
Über Suche in der Kopfleiste durchsuchst du deinen gesamten Bestand — nicht nur einen Tag oder einen Zeitraum. Die Trefferliste hat dieselben Spalten wie die Zeitraum-Übersicht, lässt sich genauso über die Spaltenköpfe sortieren, und ein Klick auf eine Zeile öffnet den Einsatz. Die Zeile hebt sich dabei hervor, sobald der Zeiger darüber steht. Ohne Maus geht es auch: Mit der Tabulatortaste springst du von Zeile zu Zeile, Enter oder Leertaste öffnen den Einsatz. Ganz links trägt jede Zeile einen Farbstreifen — es ist die Farbe, in der die Aufzeichnung dieses Einsatzes auf der Karte seines Diensttags gezeichnet ist.
Auf schmalen Geräten (unter 720 px) wird aus jeder Zeile eine Kachel, wie auf der Tagesübersicht: oben Artzeichen und Datum, darunter Ort und Diagnose, unten die Kennzeichen. Sortiert wird dann über den Knopf Sortieren im Kopf der Trefferkarte — er zeigt an, wonach gerade geordnet ist, und öffnet dieselbe Spaltenliste, die am Schreibtisch der Tabellenkopf ist.
Suchbegriff. Das obere Feld durchsucht Einsatznummer, Name, Geburtsdatum, Diagnose, Einsatzort, Transportziel, Beschreibung des Einsatzorts, Bergwacht-Bereitschaft und -Infos, weiteren Notarzt, weitere Rettungsmittel, Standort, Rettungsmittel, Besatzung und Notizen. Groß- und Kleinschreibung spielt keine Rolle, Wortteile genügen. Gibst du mehrere Wörter ein, müssen alle vorkommen — aber nicht im selben Feld. „müller kempten" findet also auch einen Einsatz, bei dem Müller die Besatzung und Kempten das Transportziel ist. Das Geburtsdatum findest du in beiden Schreibweisen, „12.03.1985" ebenso wie „1985-03-12".
Und / Oder / Nicht. Seit Web 7.0.0 lassen sich Begriffe verknüpfen. Wer das nicht braucht, merkt nichts davon — ohne Operator verhält sich die Suche exakt wie bisher.
| Eingabe | Bedeutung |
|---|---|
sturz fraktur |
beide Begriffe — das Leerzeichen heißt UND |
sturz ODER fraktur |
mindestens einer (OR und <code>|</code> ebenso) |
bergwacht -winde |
der erste ja, der zweite nicht (NICHT, NOT, ! ebenso) |
"zwei wörter" |
genau diese Folge, Leerzeichen eingeschlossen |
(sturz ODER fraktur) oberstdorf |
Klammern binden zusammen |
Ohne Klammern bindet UND stärker als ODER: a b ODER c heißt
(a UND b) ODER c — die Lesart, die man aus Suchmasken kennt. Ein Minus zählt
nur dann als Ausschluss, wenn es frei vor einem Begriff steht; „St.-Anna" bleibt
ein Wort. Eine halbfertige Eingabe wird nicht bemängelt — die Trefferliste
rechnet bei jedem Tastendruck neu, und (sturz ist auf dem Weg zu
(sturz ODER fraktur) unvermeidlich; sie wird gedeutet, so gut es geht. Die
Erklärung steht seit Web 9.5.0 hinter Und / Oder / Nicht verknüpfen unter
dem Suchfeld — sie ist für den zweiten Besuch da, nicht für jeden.
Treffer sind hervorgehoben. Steht dein Suchwort in Einsatzort oder
Diagnose, ist es dort gelb hinterlegt. Eine Zeile ohne Markierung ist trotzdem
richtig: Gesucht wird auch in Notizen, Besatzung und Rettungsmitteln, und die
stehen nicht in der Liste — wo der Treffer sitzt, zeigt dann der Einsatz
selbst. Verneinte Begriffe (-winde) werden nicht markiert; sie bezeichnen
nichts, was dastehen soll.
Weitere Filter. In der linken Leiste — dort, wo auf den anderen Seiten die Diensttage stehen. Auf der Suchseite gibt es die nicht, weil es hier gerade um den Gesamtbestand geht. Seit Web 9.5.0 ist es dieselbe Leiste wie überall: Am Schreibtisch steht sie links, auf Tablet und Handy (unter 1024 px) liegt sie als Schublade hinter dem Knopf Filter neben dem Suchfeld. Vorher hatte die Suche als einzige Seite eine eigene Filterspalte — auf dem Handy stand die komplett vor dem Ergebnis.
Die Filter liegen seit Web 7.0.0 in fünf Blöcken, die danach schneiden, worüber gefiltert wird:
| Block | Enthält |
|---|---|
| Einsatz | Datum, Alarmzeit, Wochentag, Strecke, Einsatzdauer, Fehleinsatz |
| PatientIn | Alter von / bis |
| Transport | Transportart, NA-Begleitung, Transportziel, Sekundärtransport, Schockraum |
| Beteiligte | Standort, Rettungsmittel, Art, Besatzung je Rolle, weiteres Rettungsmittel |
| Bergrettung | Bergwacht, Bereitschaft, Winde samt Cycles und Luftverladung |
Vorher waren es sechs, darunter ein Block „Werte" mit Alter, Strecke und Dauer — das war nie ein Gegenstand, sondern eine Datenart. Alter gehört zur Patientin, Strecke und Dauer zum Einsatz. Die Kurznamen in geteilten Links sind unverändert geblieben, alte Links funktionieren also weiter.
Jeder Block klappt einzeln auf und zu; beim Öffnen der Seite sind alle zugeklappt, damit die Leiste ruhig bleibt. Öffnest du einen geteilten Link, gehen genau die Blöcke auf, in denen etwas gesetzt ist. Alle gesetzten Filter gelten gleichzeitig (UND); leere Felder schränken nichts ein. Die Auswahllisten für Standort, Rettungsmittel, Besatzung, Bergwacht-Bereitschaft, weitere Rettungsmittel und Zielklinik enthalten nur, was in deinem Bestand tatsächlich vorkommt.
Ein Filter erscheint nur, wenn im Bestand etwas dahintersteht (seit Web 12.4.0 für alle Filter, vorher nur für den Block Bergrettung und das Feld Fehleinsatz). Wer nie windet, hat die Windenfelder gar nicht erst in der Leiste; wer keinen Transport dokumentiert, keine Transportfelder. Sie könnten dort nur Filter setzen, die garantiert null Treffer ergeben. Ein Block verschwindet, sobald alle seine Felder verschwunden sind.
Immer da bleibt, was immer sinnvoll ist: Zeitraum, Uhrzeit, Wochentag, Strecke, Dauer, Alter, Standort, Rettungsmittel, Art, Besatzung und weitere Rettungsmittel. Auf einem frisch angelegten Konto stehen genau diese in der Leiste.
Maßgeblich ist der gesamte Bestand, nicht die aktuelle Trefferliste: Die Leiste verändert sich also nicht, während du filterst. Öffnest du einen geteilten Link, der einen ausgeblendeten Filter setzt, erscheint er — sonst wäre ein Filter gesetzt, den du nicht finden und nicht zurücknehmen könntest.
Eine Besonderheit:
- Alarmzeit darf über Mitternacht gehen. „von 22:00 bis 06:00" findet die
Nachteinsätze. Eingabe wie überall als
HH:MM; Ziffern genügen.
Entfallene Filter (ab Web 5.3.0). Herkunft, Reanimation, Reanimations-Ereignis sowie Höhe Einsatzort von/bis gibt es in der Suche nicht mehr. Die Angaben selbst bleiben vollständig erhalten — sie stehen weiterhin in der Einsatzansicht und im Export. Ältere geteilte Links funktionieren weiter; der entfallene Teil wird dabei stillschweigend übergangen.
Am zugeklappten Blockkopf steht eine blaue Zahl, wenn darin etwas gesetzt ist — so versteckt sich kein vergessener Filter hinter einem geschlossenen Deckel. Dieselbe Zahl steht am Knopf Filter, solange die Leiste als Schublade liegt.
Unten in der Leiste steht Filter zurücksetzen. In der Schublade steht darunter „n Treffer zeigen" — die Zahl rechnet mit, während du filterst, und der Knopf schließt die Schublade: Du weißt also vorher, worauf du hinausläufst. Über der Trefferliste stehen die gesetzten Filter noch einmal als blaue Plaketten mit einem Kreuz; ein Druck darauf nimmt genau diesen Filter zurück. Daneben steht, wie viele Einsätze angezeigt werden (bei gesetztem Filter „n von m") und wie viele Kilometer sie zusammen sind.
Wie viele Zeilen auf einmal? Die Liste zeigt 200 Treffer; darunter liegen dann die Schaltflächen „Weitere 200 anzeigen" und „Alle N anzeigen". Sie erscheinen nur, wenn tatsächlich etwas fehlt. Bis Web 5.9.0 gab es keine Grenze — beim Öffnen stand der gesamte Bestand als Tabelle da, und jeder Tastendruck im Suchfeld baute ihn neu auf; bei einigen tausend Einsätzen war das eine spürbare Pause. Begrenzt ist allein die Anzeige: Gesucht, gefiltert, sortiert und gezählt wird weiterhin über deinen gesamten Bestand. Die Zeile über der Tabelle nennt deshalb unverändert die wahre Trefferzahl und dazu, wie viele davon gerade stehen. Welche 200 das sind, entscheidet die Sortierung — voreingestellt sind die neuesten zuerst. Sortierst du um, bleibt eine erweiterte Ansicht erweitert; änderst du einen Filter, fängt die Liste wieder bei den ersten 200 an. Die Zeitraum-Übersicht ist davon nicht betroffen, sie zeigt weiterhin jede Zeile.
Gesperrte Verschlüsselung. Sind die geschützten Angaben gesperrt (Abschnitt 5), werden Einsatznummer, Name, Geburtsdatum, Diagnose, Einsatzort und dessen Beschreibung nicht durchsucht, der Altersfilter ist abgeschaltet und die entsprechenden Spalten bleiben leer. Alle übrigen Filter arbeiten normal weiter. Über Entsperren im Hinweis oben nimmst du die Sperre auf, danach sucht die Seite sofort mit den vollständigen Daten weiter — ohne Neuladen.
Suche teilen oder aufheben. Der komplette Filterzustand steht in der
Adresszeile hinter dem #. Du kannst die Adresse als Lesezeichen speichern
oder weitergeben; beim Öffnen sind dieselben Filter wieder gesetzt. Weil alles
hinter dem # steht, wird der Suchbegriff nicht an den Server übertragen
und taucht in keinem Server-Protokoll auf. Beim Weitergeben lohnt trotzdem ein
Blick: Ein Suchbegriff wie ein Nachname ist selbst ein Patientendatum, und die
empfangende Person sieht ihn in ihrer Adresszeile — die Treffer allerdings nur,
soweit sie ohnehin Zugriff auf die eigenen Daten hat. Fremde Einsätze werden
nie angezeigt.
Wo gesucht wird. Die Suche läuft vollständig in deinem Browser. Beim ersten Öffnen holt die Seite deinen Bestand einmal vom Server; danach kostet kein Tastendruck mehr eine Anfrage. Das ist keine Spielerei, sondern Bedingung: Die geschützten Angaben liegen Ende-zu-Ende-verschlüsselt auf dem Server, er könnte gar nicht darin suchen.
5. Verschlüsselung der Patientendaten (Pflicht)
Nachname, Vorname, Geburtsdatum, Alter, Diagnose, Einsatzort, die Beschreibung des Einsatzortes und die Einsatznummer sind Ende-zu-Ende-verschlüsselt: Der Browser ver- und entschlüsselt mit einem Schlüssel aus deinem Login-Passwort; der Server speichert nur Chiffretext. Es gibt kein zweites Passwort und keinen Schalter — die Verschlüsselung ist Pflicht.
Eine Ausnahme, und nur diese eine: Im Demo-Konto (Abschnitt 3.2) liegt das Schlüsselmaterial auf dem Server. Anders ließe sich das Konto nicht alle 30 Minuten zurücksetzen, ohne dass die verschlüsselten Angaben danach unlesbar wären. Dort stehen ausschließlich erfundene Daten — und deshalb gehören dort auch keine echten hinein.
Ersteinrichtung: Sie passiert direkt beim Festlegen des Passworts. Wenn du über den Einladungslink dein Passwort vergibst, erzeugt der Browser im selben Schritt deinen Wiederherstellungsschlüssel und zeigt ihn nur dieses eine Mal an — ausdrucken und sicher ablegen, dann per Haken bestätigen. Erst danach wird gespeichert. Eine getrennte Einrichtungsseite nach dem ersten Anmelden gibt es nicht mehr.
Das Notfallblatt (seit Web 20.24.0). Neben dem Schlüssel steht ein Knopf „Notfallblatt drucken". Er öffnet eine Druckseite mit deinem Schlüssel in Vierergruppen, deiner Kontoadresse, der Adresse dieser Installation und dem Datum — dazu die drei Sätze, die daraufgehören: wofür er da ist, was ohne ihn verloren ist, und wo er hingehört (nicht in die Schublade neben dem Rechner und nicht in dieselbe Tasche wie das Handy).
Dieses Blatt lässt sich später nicht erneut drucken. Der Schlüssel entsteht in deinem Browser und wird nirgends gespeichert — auch nicht beim Betreiber. Es gibt ihn nur in dem Moment, in dem er angezeigt wird. Wer sein Blatt verliert, erzeugt einen neuen Schlüssel (siehe unten); das alte Blatt wird damit ungültig.
Unbedingt wissen:
- Normales Passwort-Ändern (mit altem Passwort) ist völlig unkritisch — die Daten bleiben ohne Zutun lesbar.
- Bei „Passwort vergessen“ verlangt die Seite mit dem neuen Passwort zugleich den Wiederherstellungsschlüssel. Damit übernimmt der Browser die verschlüsselten Angaben auf das neue Passwort, sodass nach dem Zurücksetzen sofort alles lesbar ist. Passt der Schlüssel nicht, wird nichts geändert — das alte Passwort gilt weiter. Ohne den Schlüssel sind die Angaben unwiederbringlich verloren, auch Admins können nicht helfen (deshalb gibt es keine Admin-Passwortvergabe).
- Die Anmeldung kann nach einem Update eine Zeitlang länger dauern. Wenn die Einstellungen der Verschlüsselung angehoben werden, rechnet der Browser eine Übergangszeit lang zweimal — er weiß noch nicht, welche Einstellung für dein Konto gilt, und der Server darf es ihm vor der Anmeldung nicht verraten. Sobald alle Konten nachgezogen sind, ist es wieder wie vorher. Es ist nichts kaputt.
- Beim Abtippen hilft die Seite mit. Unter dem Eingabefeld steht sofort, wenn etwas nicht stimmt: ein Zeichen, das im Schlüssel gar nicht vorkommt, oder eine unvollständige Länge. Die Zeichen 0, 1, I, L, O und U werden nicht verwendet — genau weil sie beim Ablesen zu leicht zu verwechseln sind. Bindestriche sind eine Lesehilfe und dürfen weggelassen werden, Groß- und Kleinschreibung spielt keine Rolle. Ist der Schlüssel vollständig und passt trotzdem nicht, sagt die Meldung das ausdrücklich: Dann liegt kein Tippfehler vor, sondern es ist der Schlüssel eines anderen Kontos oder aus einer früheren Einrichtung.
- Verschlüsselte Felder sind serverseitig nicht durchsuchbar; der Schutz wirkt gegen Datenbank-Diebstahl und Mitleser, prinzipbedingt nicht gegen einen vollständig übernommenen Server.
- Seit dem Sicherheitsschritt kommt ein zweites Stück dazu, und du merkst nichts davon. Der Schlüssel entsteht nicht mehr allein aus deinem Passwort: Ein zweiter Wert, der Server-Anteil, liegt in einer Einstellungsdatei auf dem Server und geht mit ein. Der Server kann damit weiterhin nichts öffnen — ihm fehlt der Teil, der aus deinem Passwort kommt. Was es ändert: Wer nur die Datenbank stiehlt, hat jetzt nicht mehr alles, was er zum Durchprobieren deines Passworts bräuchte. Deine Anmeldung bleibt, wie sie war; beim ersten Mal nach dem Update stellt der Browser deine Schlüsselhülle still um, ohne dass du etwas tust.
- Wenn eine Meldung vom „Server-Anteil" spricht, ist nicht dein Passwort schuld. Steht beim Entsperren „Der Server-Anteil der Verschlüsselung fehlt oder ist nicht der, mit dem die Hüllen gebaut wurden", dann fehlt auf dem Server eine Einstellung — bitte die Administration verständigen und nicht das Passwort zurücksetzen. Es sind keine Daten verloren, und es betrifft alle gleichzeitig. Heißt die Meldung dagegen „Der Server-Anteil wurde erneuert", hilft der Wiederherstellungsschlüssel: Damit setzt du dein Passwort neu, und alles ist wieder da.
- Verschlüsselt sind nicht alle Daten, sondern diese: Name, Geburtsdatum, Alter, Diagnose, Einsatznummer sowie Adresse, Koordinate und Beschreibung des Einsatzorts. Im Klartext liegen dagegen: die GPS-Daten, die Koordinate jeder Einsatzphase, das Transportziel, alle Zeiten, der Verlauf einer Reanimation und die Namen der Besatzung — sie werden für Auswertung und Statistik gebraucht, die der Server rechnet. Der Einsatzort lässt sich damit aus den GPS-Daten ableiten, auch wenn die Adresse verschlüsselt ist. Das ist keine Lücke, sondern die Grenze dieser Bauform, und sie steht hier, damit niemand mehr erwartet, als sie hält. Wer eine Installation betreibt, behandelt den Datenbankzugang entsprechend.
- Zeigt eine Seite „gesperrt“, lässt sich das direkt dort beheben — siehe „Gesperrt: entsperren statt neu anmelden“ weiter unten.
„Hast du dein Notfallblatt noch?" (seit Web 20.24.0). NAdoku fragt nach 30 Tagen, nach 6 Monaten und danach jährlich beim Anmelden nach. Drei Antworten:
- Ja, liegt sicher — die Frage kommt zur nächsten Runde wieder.
- Nein — neuen Schlüssel erzeugen — du gibst dein Passwort ein, der Browser erzeugt einen neuen Wiederherstellungsschlüssel, zeigt ihn an und bietet das Notfallblatt zum Drucken an. Dein altes Blatt wird damit ungültig; deine Daten bleiben unverändert und lesbar. Der Dialog lässt sich erst schließen, wenn du bestätigt hast, dass du den Schlüssel notiert oder gedruckt hast — was dort steht, kann danach niemand wiederherstellen.
- Später — sieben Tage, höchstens dreimal je Runde. Danach steht die Frage bei jedem Anmelden wieder da, bis du sie beantwortest.
Einen neuen Schlüssel kannst du jederzeit erzeugen, ohne auf die Frage zu warten: Einstellungen → Profil, Karte Wiederherstellungsschlüssel, Knopf Neuen Schlüssel erzeugen. Derselbe Ablauf, dasselbe Ergebnis. Nutze ihn, wenn du dein Blatt verlegt hast, nach einem Umzug oder wenn jemand anders es gesehen haben könnte.
Warum dabei das Passwort verlangt wird, obwohl du angemeldet bist: damit niemand, der an deinen geöffneten Rechner kommt, dir den Rückweg nehmen kann. Er käme an keine Daten — aber dein Notfallblatt öffnete plötzlich nichts mehr, und du erführest es erst, wenn du es brauchst.
Gesperrt: entsperren statt neu anmelden. Die Anmeldung und der Schlüssel für die geschützten Angaben haben unterschiedliche Lebensdauern. Der Schlüssel gilt nur im jeweiligen Browser-Tab; die Anmeldung dagegen hält bis zu 30 Minuten ohne Aktivität. Deshalb kommt es im Alltag regelmäßig vor, dass du angemeldet bist, die geschützten Angaben aber gesperrt sind — typischerweise, wenn du einen Link in einem neuen Tab öffnest oder den Browser neu gestartet hast.
Ein Tab, ein Schlüssel — das ist gewollt. Der Schlüssel wandert ausdrücklich nicht zwischen Tabs. Wer die Anwendung in einem zweiten Tab öffnet, bekommt dort den Entsperrdialog, obwohl er angemeldet ist. Das ist kein Fehler, sondern der Preis dafür, dass der Schlüssel nur dort liegt, wo gearbeitet wird.
Beide Fristen zählen seit Web 12.9.0 gleich. Vorher lief die Frist des Schlüssels ab dem Entsperren, die der Anmeldung dagegen ab der letzten Bedienung. Gemerkt hast du davon nichts — der Schlüssel wurde im Hintergrund stillschweigend neu erzeugt, ohne Nachfrage. Trotzdem gehört es geradegerückt: Solange du arbeitest, bleibt beides gültig; lässt du die Anwendung eine halbe Stunde liegen, wirst du abgemeldet und meldest dich neu an.
Der Entsperrdialog erscheint dadurch nicht seltener — er hängt nicht an dieser Frist, sondern an den drei oben genannten Fällen.
In diesem Fall erscheint ein Fenster „Geschützte Angaben entsperren“, das nach deinem Kontopasswort fragt. Nach der Eingabe sind Einsatznummer, Name, Geburtsdatum, Alter, Diagnose und Einsatzort sofort wieder sichtbar — ohne die Seite neu zu laden und ohne Ab- und Neuanmelden. Das Passwort wird dabei nur in deinem Browser verwendet; es wird nicht an den Server geschickt. Die Prüfung dauert je nach Gerät eine knappe Sekunde, solange steht „Schlüssel wird abgeleitet …“.
Brichst du das Fenster ab, bleibt die Seite normal bedienbar — nur die geschützten Angaben bleiben verborgen, und ein Hinweis sagt das. Der Knopf „Entsperren“ in diesem Hinweis öffnet das Fenster jederzeit erneut.
Zwei Dinge sind dabei wichtig:
- Im Einsatzformular werden vorhandene verschlüsselte Angaben beim Speichern nicht angetastet, solange gesperrt ist. Du kannst also einen Einsatz auch im gesperrten Zustand bearbeiten, ohne Patientendaten zu verlieren.
- Import und Export der Patientendaten brauchen den Schlüssel. Ohne ihn ist der Import gesperrt und der Export nur ohne personenbezogene Angaben möglich.
Alter aus Geburtsdatum: Das Alter berechnet die Anwendung aus dem Geburtsdatum, bezogen auf den Einsatztag, nicht auf heute — ein Einsatz von vor Jahren zeigt weiterhin das damalige Alter. Bei gesetztem Geburtsdatum ist das Feld gesperrt und mit „aus Geburtsdatum" gekennzeichnet. Ist kein Geburtsdatum bekannt (bei unbekannten Personen der Regelfall), bleibt das Alter von Hand eintragbar. Name, Geburtsdatum und Einsatznummer erscheinen bewusst nur in der Einsatzansicht bzw. im Formular, nie in den Übersichten.
In den Exporten schlägt sich das unterschiedlich nieder: Excel (Standard)
zeigt in der Spalte „Alter" immer den Wert, den auch die Einsatzansicht anzeigt
— gerechnet oder von Hand eingetragen. Das CSV führt daneben die Spalte
pat_alter, die nur das von Hand eingetragene Alter enthält und bei einem
Einsatz mit Geburtsdatum leer bleibt. So steht jede Angabe genau einmal in der
Datei und kann nicht auseinanderlaufen.
6. Backup
Drei Dinge heißen „Backup", und sie sind nicht dasselbe. Wer das eine sucht und das andere findet, hält am Ende eine Datei in der Hand, die nicht enthält, was er braucht:
wer macht es was drin ist wo Backup du selbst deine Einsätze, Diensttage, Stammdaten Einstellungen → Backup (dieses Kapitel) Konto-Backup die Verwaltung, je Konto die Daten einer NutzerIn, verschlüsselt mit deren Schlüssel Verwaltung → Konto-Backups (Regeln, 11.4) und die Kontoseite (Pakete, 11.1); was es für dich bedeutet: 6.1 Komplett-Backup die BetreiberIn, einmal für alles alle Konten, Stammdaten, Geräte, GPS-Daten — jede Tabelle Betrieb → Komplett-Backup (12.6) Dazu kommen die Backup-Ziele (12.7): eine Gegenstelle, auf die die Konto-Backups zusätzlich geschoben werden. Sie sind kein viertes Backup, sondern ein zweiter Ablageort für das zweite.
Unter Einstellungen → „Backup" (Zahnrad in der Kopfleiste) lädst du alle
deine Daten als eine verschlüsselte Datei (.edbak) herunter — Passwort
frei wählbar, mindestens 12 Zeichen, wird nirgends gespeichert. In dieser
Datei stehen alle geschützten Angaben im Klartext; zwischen ihnen und
jedem, der die Datei in die Hand bekommt, steht nur dieses Passwort.
Seit Web 11.0.0 ist die Datei innen mehrteilig. An der Bedienung ändert das nichts — eine Datei, ein Passwort, ein Knopf. Innen liegen jetzt aber ein Verzeichnis, ein Kopf, die Einträge in Fenstern und die GPS-Daten in eigenen, einzeln verschlüsselten Teilen. Der Grund ist die Menge: Bei ein paar tausend Einsätzen sind die GPS-Punkte der weitaus größte Teil, und in einem Stück brachten sie ältere Telefone an ihre Grenze. Sie sind jetzt außerdem gepackt statt ausgeschrieben — gemessen am Beispielbestand 218 KB statt 739 KB, also 70 % weniger.
Was du davon merkst: Die Statuszeile zählt beim Sichern und beim Einspielen die Teile mit („Einträge werden übertragen (Teil 2 von 5) …"), und die Abschlussmeldung nennt Einträge, Aufzeichnungen und Punkte.
Die Abschlussmeldung nennt außerdem den Dateinamen (seit Web 12.2.1) —
etwa einsatzdoku-backup-2026-09-01.edbak. Das Herunterladen läuft ohne
Rückfrage und ohne Ton durch; wer nicht gerade auf die Download-Leiste des
Browsers sieht, bekommt davon nichts mit. Wo die Datei landet, sagt die
Meldung nicht: Das entscheidet die Einstellung deines Browsers — meist der
Download-Ordner, bei entsprechender Einstellung fragt er nach. Dasselbe gilt
für den Datenexport unter Einstellungen → „Export".
Ältere Backups kannst du weiterhin einspielen. Umgekehrt gilt das nicht: Eine Datei aus Web 11.1.0 lässt sich in einer älteren Installation nicht öffnen — sie sagt das aber deutlich, statt „Passwort falsch" zu melden. Wählst du versehentlich ein einzelnes Teil aus (etwa weil du die Datei entpackt hast), sagt die Anwendung auch das.
Woran du siehst, wie es ausgegangen ist: Die Rückmeldungen tragen seit Web 9.7.2 ihre Farbe. Ein Fehlschlag ist rot mit Warnsymbol, ein Ergebnis blau mit Haken, und was gerade läuft („Daten werden geladen …") steht schlicht in Grau — es ist kein Ergebnis, und ein Haken daneben behauptete eines. Ein Backup, bei dem sich einzelne Angaben nicht entschlüsseln ließen, meldet sich orange: Die Datei ist vollständig, aber dieser Teil öffnet sich nur wieder in diesem Konto.
Ver- und Entschlüsselung passieren in deinem Browser; der Server sieht die Inhalte nie. Deshalb lässt sich ein Backup auch in ein anderes Konto einspielen: Beim Import werden die geschützten Angaben automatisch mit dem Schlüssel des Zielkontos neu verschlüsselt.
Eine Rückfrage vor dem Einspielen — aber nur, wenn es etwas zu fragen gibt. Enthält ein Backup Einsätze, deren geschützte Angaben schon beim Erstellen nicht zu entschlüsseln waren, kommen sie hier ebenfalls unlesbar an; davor warnt die Anwendung und fragt nach. Bis Web 11.1.0 kam die Frage bei jeder Datei aus einem anderen Konto — also fast immer, und meistens ohne Anlass, weil die Angaben ganz normal mitkommen. Jetzt steht die Zahl in der Datei, und gefragt wird nur, wenn sie größer als null ist.
Der Import ergänzt nur, was fehlt — Vorhandenes bleibt unangetastet, und mehrfaches Einspielen derselben Datei ist gefahrlos. Während Export und Import zeigt eine Statuszeile den Fortschritt und am Ende die Zahl der übernommenen Einsätze, Ruhesegmente und Diensttage.
Der Papierkorb ist Teil des Backups. Was du gelöscht hast und was noch in der 90-Tage-Frist liegt, steht in der Datei und kommt beim Einspielen wieder als Papierkorb zurück — nicht als aktiver Bestand. Es gibt dafür keinen Haken zum Abwählen: Ein Backup ist ein Abbild, und der Papierkorb ist kein Abfall, sondern ein Zustand, aus dem sich zurückholen lässt. Vorher war das anders, und das war der schlechtere Weg: Wer am Tag nach einem versehentlichen Löschen sicherte und die Datei später zurückspielte, verlor genau das, was er retten wollte.
Eines ändert sich beim Einspielen: Die 90 Tage beginnen neu. Übernommen wird, dass etwas gelöscht war, nicht wann. Sonst könnte ein älteres Backup Einträge mitbringen, deren Frist längst abgelaufen ist — der nächste Aufräumlauf entfernte sie endgültig, ohne dass du sie je zu sehen bekommen hättest.
Wer das Backup in eine Installation vor dieser Fassung einspielt, sollte wissen: Die nimmt die Datei zwar an, kennt den Papierkorb darin aber nicht und legt seine Einträge als aktive Einsätze und Diensttage an. Dort also anschließend nachsehen.
Das Backup-Passwort. Mindestens zwölf Zeichen, und die Seite sagt während der Eingabe, wie stark das Gewählte ist. Wer mag, setzt stattdessen das Häkchen „Mein Kontopasswort verwenden“ und tippt sein Anmeldepasswort ein — dann gibt es ein Passwort weniger zu verwahren, und die Datei ist genauso geschützt wie die Daten in der Datenbank. Ob das Passwort stimmt, prüft der Browser selbst; der Server bekommt es nicht zu sehen. Ist das Häkchen gesetzt, meldet sich auch der Passwortverwalter und bietet das gespeicherte Anmeldepasswort an — das Feld heißt dann für ihn dasselbe wie das auf der Anmeldeseite.
Nicht geeignet ist das Kontopasswort, wenn die Datei an jemand anderen gehen soll — dann bekommt der Empfänger das Anmeldepasswort mit.
Backup-Dateien bleiben lesbar, auch nach einem Update. In der Datei steht seit 5.0.0 vermerkt, mit welchen Einstellungen sie verschlüsselt wurde. Ältere Dateien lassen sich unverändert öffnen. Kommt eine Datei aus einer neueren Fassung des Programms, sagt die Meldung genau das — und nicht „Passwort falsch".
Der Hinweis auf ein neu verbundenes Gerät lässt sich bestätigen. Auf der Tagesübersicht erscheint nach dem Koppeln einer Uhr ein Hinweis mit Name und Zeitpunkt. Mit „Verstanden, das war ich" verschwindet er. Wird danach ein weiteres Gerät verbunden, erscheint er erneut.
Woher die Datei stammt, steht dabei. Sobald das Backup geöffnet ist — also nach Eingabe des Backup-Passworts —, nennt eine Zeile das Konto und den Zeitpunkt, zu dem sie erstellt wurde. Stammt sie aus einem anderen Konto als dem angemeldeten, steht das ausdrücklich da. Ein Abbruch ist das nicht: Ein Backup in ein anderes Konto einzuspielen ist vorgesehen. Die Angabe ist dafür da, die richtige Datei von einer ähnlich benannten zu unterscheiden.
Öffnet sich ein Backup nicht und die Meldung nennt den Browser, liegt es weder an der Datei noch am Passwort: Sehr alte Browser können gepackte Backups nicht entpacken. Ein aktueller Browser öffnet dieselbe Datei ohne Weiteres. (Bis Web 4.5.1 stand in diesem Fall „Passwort falsch oder Datei beschädigt" — was beides nicht stimmte.)
Der Aufbau der Datei ist in docs/Backup-Format.md vollständig beschrieben —
sie lässt sich damit auch ohne dieses Programm entschlüsseln.
6.1 Konto-Backups durch die Verwaltung
Seit Web 5.9.0 kann die Verwaltung zusätzlich Konto-Backups anlegen — je Konto ein Paket, das auf dem Server liegt. Das ist eine Rückfallebene für den Fall, dass in einem Konto etwas schiefgeht; sie ersetzt dein eigenes Backup nicht.
Drei Backups, drei Namen (seit Web 15.2.0). Backup ist die Datei, die du dir selbst herunterlädst (Abschnitt 6). Konto-Backup ist das Paket, das die Verwaltung je Konto anlegt — dieser Abschnitt. Komplett-Backup ist der Stand der ganzen Installation (Abschnitt 12.6). Vorher hieß alles drei „Backup", und das Konto-Backup zusätzlich „Admin-Backup".
Die Verwaltung sieht dabei keine Inhalte. Im Backup stecken die geschützten Angaben genau so verschlüsselt wie in der Datenbank; lesbar werden sie erst in einem Browser, der den Schlüssel hat. Die Übersicht in der Verwaltung zeigt Zeitpunkt, Anzahl der Einsätze, Diensttage und Ruhezeiten, davon die Anzahl im Papierkorb, und die Dateigröße — mehr nicht.
Wenn dein Konto weiterbesteht, spielt die Verwaltung ein solches Paket unmittelbar ein; du musst nichts tun. Eingespielt wird immer ergänzend: Was schon da ist, bleibt unverändert.
Wenn dein Konto neu aufgesetzt wurde, geht das nicht — und zwar aus einem Grund, der sich nicht umgehen lässt: Die geschützten Angaben des alten Backups hängen am alten Inhaltsschlüssel, und den öffnet allein dein Wiederherstellungsschlüssel. Die Verwaltung gibt das Paket dann für dein Konto frei. Unter Einstellungen → „Backup" erscheint danach ein Abschnitt Für dich freigegebenes Backup: Dort gibst du deinen Wiederherstellungsschlüssel ein, dein Browser schlüsselt die Angaben auf deinen neuen Schlüssel um und spielt sie ein. Solange du eine Freigabe nicht eingelöst hast, kann die Verwaltung sie zurücknehmen — auf deiner Kontoseite steht seit Web 15.2.0 sichtbar, dass eine Freigabe läuft, für wen und seit wann.
Grenzen des Verfahrens — sie gehören genannt, bevor man sich darauf verlässt:
- Es ist eine Rückfallebene gegen selbstverschuldete Probleme im Konto, kein Schutz gegen Kontoverlust. Ohne Wiederherstellungsschlüssel ist ein neu aufgesetztes Konto nicht wiederherstellbar — auch die Verwaltung kann daran nichts ändern, weil der Schlüssel nirgends sonst existiert.
- Die einzige Voraussetzung ist deshalb nichttechnisch: Verwahre deinen Wiederherstellungsschlüssel. Er wird bei der Ersteinrichtung einmalig angezeigt und danach nie wieder (Abschnitt 5).
- Es wird nicht automatisch gesichert. Wann ein Konto-Backup entsteht, entscheidet die Verwaltung von Hand; es gibt nur eine Erinnerung. Der Grund ist derselbe wie oben: Ein nächtlicher Lauf hätte nichts, womit er die geschützten Angaben lesen könnte.
- Je Konto liegen höchstens zwei Pakete (die Verwaltung kann die Zahl unter „Konto-Backups" ändern; bis Web 11.2.0 waren es drei). Das älteste wird beim nächsten Sichern verdrängt — nach Alter wird dagegen nie etwas entfernt. Das jüngste und ein freigegebenes bleiben immer.
- Wird dein Konto gelöscht, entscheidet die Verwaltung dabei ausdrücklich, ob die Pakete mitgehen. Die Vorgabe ist: mitlöschen.
- Die Pakete können zusätzlich auf einen anderen Server geschoben werden (Abschnitt 12.7). Ob das eingerichtet ist, weiss die Verwaltung.
7. Import und Export
Unter Einstellungen → Import / Export lässt sich eine vorhandene Einsatzliste (Excel oder CSV) übernehmen — etwa eine über Jahre gepflegte Jahresliste.
Der Name ist weiter gefasst als die Seite, und seit Web 19.3.0 sagt sie das selbst. Hier läuft die Einsatzliste als Ganzes in beide Richtungen — mehr nicht. Die übrigen Wege für Daten hinein und hinaus liegen dort, wohin sie gehören, und die Seite nennt sie am Ende unter „Was hier gilt“:
| Weg | wo | Abschnitt |
|---|---|---|
| Vollständiges Backup erstellen und einspielen | Einstellungen → Backup | 6 |
| GPX-Datei einlesen | Tagesübersicht, „Aktionen → GPX importieren“ | 4.1c |
| GPS-Daten eines Diensttags als GPX | Tagesübersicht, „Aktionen → GPS-Daten als GPX“ | 4.1a |
| GPS-Daten eines Einsatzes als GPX | Seite des Einsatzes, „Aktionen → GPS-Daten als GPX“ | 4.2 |
Bis Web 19.3.0 stand auf der Seite kein einziger Verweis auf einen dieser Wege. Wer den GPX-Import dort suchte, fand ihn nicht — und erfuhr auch nicht, wo er stattdessen steht.
Der Weg hat drei Schritte, und jeder ist eine eigene Karte: 1. Datei wählen, 2. Prüfen und korrigieren, 3. Übernehmen. Die Schritte 2 und 3 erscheinen erst, wenn der vorige getan ist. In Schritt 2 lässt sich die Tabelle einschränken auf Alle Zeilen, Nur Probleme oder Nur Dubletten — die gewählte Fläche ist orange hinterlegt.
Die Datei wird nicht hochgeladen. Sie wird in deinem Browser gelesen, geprüft und dort verschlüsselt; der Server bekommt Name, Geburtsdatum, Diagnose, Einsatzort und Einsatznummer nur als Chiffretext zu sehen. Das ist keine Bequemlichkeit, sondern die einzige Möglichkeit, die die Ende-zu-Ende-Verschlüsselung (Abschnitt 5) offen lässt. Aus demselben Grund ist der Import gesperrt, solange die Verschlüsselung nicht bereitsteht — dann hilft der Knopf „Entsperren“ im Hinweis über dem Importbereich (siehe Abschnitt 5).
1. Datei wählen. Das passende Format wird an den Spaltenüberschriften selbst erkannt. Angaben, die in der Datei fehlen, werden darüber abgefragt — bei der Christoph-17-Jahresliste ist das die Jahreszahl, weil die Datumsspalte nur „14.3." enthält. Vorgeschlagen wird das Jahr aus der Titelzeile; du kannst es überschreiben. Außerdem wählst du Rettungsmittel und Standort für Diensttage, die neu angelegt werden — bestehende Tage bleiben davon unberührt, und beides lässt sich später je Tag in der Tagesübersicht ändern.
2. Prüfen und korrigieren. Die Tabelle zeigt jede Zeile der Datei, nach Diensttagen gruppiert. Gelb ist ein Hinweis (die Zeile geht durch, sieh sie dir aber an), Rot ein Fehler. Jede Zelle ist direkt änderbar; nach jeder Änderung wird sofort neu geprüft. Fehlerhafte Zeilen blockieren nur sich selbst: Entweder du korrigierst sie oder du hakst „überspringen" an. Solange eine Fehlerzeile weder korrigiert noch übersprungen ist, bleibt der Import gesperrt.
Zwei Sonderfälle werden dabei erkannt:
-
Dubletten. Ein Einsatz, dessen Einsatznummer schon vergeben ist oder für den es an diesem Tag bereits einen Einsatz zur selben Alarmzeit gibt. Der Abgleich über die Einsatznummer erkennt seit Web 2.9.0 nur noch Dubletten innerhalb der Diensttage, die in der Importdatei vorkommen — die Nummer liegt verschlüsselt vor und wird dafür lokal in deinem Browser mit den vorhandenen Einsätzen abgeglichen. Tag und Alarmzeit bleiben unabhängig davon wirksam. Du wählst je Zeile: überspringen (Voreinstellung), überschreiben oder trotzdem anlegen. Gelöschte Einsätze im Papierkorb zählen bewusst nicht als vorhanden.
„Überschreiben" löscht nichts, was die Datei nicht kennt (seit Web 5.8.0). Liefert die Datei zu einem Feld nichts, bleibt der gespeicherte Wert stehen. Das betrifft die Besatzung, Bergwacht-Infos, den weiteren Notarzt, die Notizen, die Höhe des Einsatzortes, die Patientendaten und die Koordinaten der Phasen — also genau die Angaben, die ein Export ohne personenbezogene Angaben leer lässt. Vorher hätte ein solcher Rückimport sie im Bestand gelöscht. Die Kehrseite: Ein Feld lässt sich per Import nicht mehr gezielt leeren; das geht im Einsatzformular.
- Abweichende Besatzung. Als Besatzung des Diensttags gilt die des ersten Einsatzes des Tages. Steht bei einem späteren Einsatz jemand anderes — der klassische Pilotenwechsel oder Fahrerwechsel im laufenden Dienst —, trägt dieser Einsatz automatisch eine abweichende Besatzung (Abschnitt 4.3). Gibt es den Diensttag schon mit einer anderen Besatzung, entscheidest du je Tag, ob die gespeicherte gilt oder die aus der Datei.
3. Übernehmen. Der Import läuft als Ganzes: Entweder alle Zeilen werden übernommen oder — falls unterwegs etwas schiefgeht — keine einzige. Am Ende steht, wie viele Einsätze angelegt, überschrieben und übersprungen wurden, mit einem Link auf den ersten importierten Tag.
Importierte Einsätze verhalten sich wie von Hand nachgetragene: Sie lassen sich normal öffnen und bearbeiten, und die Uhr überschreibt sie nicht. Da eine Liste in aller Regel nur die Alarmzeit kennt, tragen sie genau eine Phase (Alarmierung); Track und die übrigen Phasenzeiten fehlen naturgemäß. Der Rückimport der eigenen Exportformate ist da genauer — siehe „Zurücklesen" unten.
7.1 Export
Auf derselben Seite, unterhalb des Importbereichs, steht der Export. Er ist zum Weiterverarbeiten in anderen Programmen gedacht — nicht als Backup. Für ein vollständiges Backup gibt es Abschnitt 6. Dieser Satz stand lange nur hier im Handbuch; seit Web 19.3.0 steht er auch auf der Seite selbst, und die Backup-Seite verweist umgekehrt hierher.
Wie beim Import passiert alles im Browser: Der Server liefert nur Rohdaten, die geschützten Angaben werden erst auf deinem Rechner entschlüsselt. Ohne den Haken „Personenbezogene Angaben einschließen" schickt der Server sie gar nicht erst mit.
Zu wählen sind Zeitraum (Von–Bis oder Alles) und Format.
Ein Zeitraum braucht beide Grenzen. Wer nur „Von" ausfüllt und „Bis" leer lässt, bekommt seit 4.5.1 eine Rückfrage. Vorher wurde die halbe Angabe stillschweigend übergangen und der gesamte Bestand ausgeleitet — ohne Hinweis, nur mit einer größeren Datei als erwartet. Beide Felder leer heißt weiterhin „alles"; das ist eine bewusste Angabe.
- CSV (Standard): ein Archiv mit allen Feldern, die das System kennt, dazu Diensttage, Ruhezeiten, eine Feldbeschreibung und auf Wunsch die GPX-Tracks. Das ist das Format für Auswertungen und für den Rückweg. Es führt je Einsatz auch die Herkunft (uhr, handy, wear, manuell, import, schnitt) und den Bearbeitungsstatus mit — dieselben beiden Angaben, die in der Einsatzansicht als Kennzeichen stehen (Abschnitt 4.2). Seit Web 14.1.0 stehen dort außerdem Art und Modell des Geräts, mit dem aufgezeichnet wurde — je Einsatz und je Ruhezeit, als letzte zwei Spalten. Leer heißt „nicht bekannt": Nur ein gekoppeltes Gerät meldet, was es ist. Die beiden Exceltabellen führen nichts davon.
- Excel (Standard): eine Zeile je Einsatz, deutsche Spaltenbeschriftungen, alle Zeiten in Ortszeit. Zum Ansehen, Sortieren und Filtern. Ein Diensttag ohne Einsatz erscheint als eine Zeile mit Datum und lauter Bindestrichen.
- Excel (GuteSeele): das Listenlayout der Christoph-17-Jahresliste — für EmpfängerInnen, die genau diese Liste erwarten. Bei mehreren Jahren entsteht je Jahr ein Blatt.
Die Namen sind dieselben wie im Auswahlfeld des Imports — was hier herausgeschrieben wird, lässt sich dort unter demselben Namen wieder einlesen.
Personenbezogene Angaben einschließen ist standardmäßig aus. Der Haken hieß bis Web 5.7.0 „Patientendaten einschließen" und schaltete auch nur diese ab. Seit Web 5.8.0 deckt er alles ab, was auf einen Menschen zeigt:
- die Patientendaten — Einsatznummer, Name, Geburtsdatum, Alter, Diagnose, Einsatzort mit Adresse und Koordinaten,
- die Besatzung — die des Diensttags und die tatsächliche des Einsatzes, auch im Blatt Diensttage,
- Bergwacht: Namen / Infos und den weiteren Notarzt,
- die Notizen von Einsatz und Diensttag,
- die Koordinaten der Phasen (Phase 4 ist „Ankunft Einsatzort", Phase 5 „Ankunft PatientIn" — das ist der Einsatzort), die Höhe des Einsatzortes und die GPX-Tracks.
Der letzte Punkt war der Anlass für die Erweiterung: Bis Web 5.7.0 nannte ein Export „ohne Patientendaten" den Einsatzort trotzdem, nur in einer anderen Spalte. Wer eine solche Datei weitergab, gab mehr weiter, als der Name der Option versprach.
Was ausdrücklich drin bleibt — damit es nicht als Versehen gelesen wird:
- Transportziel und Bergwacht-Einheit. Beides sind Einrichtungen, keine Personen. Das Transportziel ist zusammen mit Datum und Uhrzeit trotzdem ein Hinweis auf eine bestimmte Aufnahme; die Entscheidung, es zu behalten, ist bewusst getroffen und steht deshalb hier.
- Weitere Rettungsmittel („RTW Kempten") — Organisationskennungen.
- Der Verlauf einer Reanimation ohne Angabe, wen sie betraf. Ohne ihn entfiele der Grund, Reanimationen überhaupt zu erfassen.
- Die Zeitpunkte der Phasen. Sie tragen Alarmzeit, Endzeit und Dauer.
- Der Haken abweichende Besatzung. Er sagt nur, dass sie abwich — sonst wäre nicht mehr zu erkennen, dass die leeren Namensspalten leer gemacht wurden.
Wird der Haken gesetzt, kommt vorher ein Hinweis: Ab dem Speichern schützt die Verschlüsselung dieser Anwendung die Daten nicht mehr, sie stehen lesbar in der Datei. Ist die Verschlüsselung gerade gesperrt (nach einem Neustart des Browsers), lässt sich der Haken nicht setzen; ein Export ohne personenbezogene Angaben bleibt möglich. Über „Entsperren“ im Hinweis daneben lässt sich die Sperre aufheben (siehe Abschnitt 5).
Der Spaltensatz bleibt gleich. Beim CSV bleiben die betroffenen Spalten
stehen und leer — ein Programm, das die Datei einliest, muss deshalb nicht zwei
Fälle unterscheiden; felder.csv sagt je Feld, ob es unter die Schranke fällt.
Bei Excel (Standard) entfallen die Spalten dagegen ganz: Dort liest ein
Mensch, und eine dauerhaft leere Spalte wäre nur Ballast. Bei Excel
(GuteSeele) bleiben sie leer stehen, weil das Layout mit dem Empfänger
vereinbart ist.
Wenn sich Angaben nicht entschlüsseln lassen, fragt der Export nach. Passt der Schlüssel für einzelne Einsätze nicht, blieben ihre Patientenspalten in der Datei einfach leer — die Datei sähe vollständig aus, wäre es aber nicht. Deshalb kommt in diesem Fall eine Rückfrage mit der Zahl der betroffenen Einsätze. Sie ist ein Grund zum Innehalten: Vor einem Export gehört geklärt, warum der Schlüssel nicht passt (Abschnitt 5).
Formeln in CSV-Dateien. Beginnt ein Textwert mit =, +, - oder @,
steht im CSV-Export ein Apostroph davor. Er gehört nicht zum Wert; er
verhindert, dass Excel oder LibreOffice die Zelle als Formel ausführen.
Zahlen sind ausgenommen, negative Werte bleiben also Zahlen. Die beiden
Excel-Formate brauchen das nicht — dort entstehen echte Textzellen.
Mit Passwort schützen ist seit Web 5.7.0 vorbelegt — der Schutz ist der Normalfall, nicht die Ausnahme. Abwählen bleibt jederzeit möglich; nur muss man es jetzt bewusst tun statt es zu vergessen. Verschlüsselt wird mit AES-256, mindestens zwölf Zeichen, dieselbe Prüfung wie beim Anmeldepasswort. Anders als beim Backup wird hier nicht angeboten, das Kontopasswort zu verwenden: Eine Exportdatei ist zum Weitergeben gedacht.
Exportierst du ohne personenbezogene Angaben, erscheint unter dem Kästchen ein Hinweis. Bis Web 5.7.0 sagte er, die Datei sei trotzdem personenbezogen — das stimmte damals und stimmt seit Web 5.8.0 nicht mehr. Was bleibt, sind Betriebsangaben: Einsatzzeiten, Transportziele, weitere Rettungsmittel und der Verlauf einer Reanimation. Kein Personenbezug, aber auch nichts, was ohne Weiteres in fremde Hände gehört. Der Schutz schaltet sich deshalb nicht von selbst ab; die Entscheidung bleibt bei dir. Zum Öffnen wird ein Zusatzprogramm gebraucht: 7-Zip unter Windows, Keka oder The Unarchiver unter macOS — der Windows-Explorer und das macOS-Archivprogramm können solche Archive nicht öffnen. Beide Programme sind kostenlos.
Das Passwort wird nirgends gespeichert und lässt sich nicht zurücksetzen. Geht es verloren, lässt sich die Datei nicht mehr öffnen — die Daten darin sind dann endgültig nicht mehr lesbar. Es gibt keinen Weg daran vorbei, auch nicht über die Anwendung.
Der Dateiname sagt, was drin ist. Er ist so aufgebaut:
einsatzdokumentation_export_06-08-2026_standard_mit-pers_verschl_philipp-mueller.zip
Der Reihe nach: der Tag der Erstellung, das gewählte Format (standard,
guteseele oder csv), ob personenbezogene Angaben enthalten sind
(mit-pers oder ohne-pers), ob die Datei verschlüsselt ist (verschl oder
unverschl) und
zuletzt das Konto, aus dem der Export stammt — der Name aus den Einstellungen,
und wenn dort keiner steht, die E-Mail-Adresse. So ist auch Wochen später und
in einem Ordner voller Exporte zu sehen, welche Datei vorsichtig zu behandeln
ist, ohne dass man sie öffnen muss.
Zwei Feinheiten:
- Die Angabe zur Verschlüsselung gilt immer für genau diese Datei. Ein
passwortgeschütztes Excel steckt in einem Archiv
…_verschl.zip, die Tabelle darin heißt…_unverschl.xlsx— denn sobald sie entpackt ist, liegt sie offen. - Ältere Dateien tragen
mit-patbzw.ohne-pat. Sie behalten ihren Namen, und er ist für sie auch richtig: Sie stammen aus einer Zeit, in der der Haken nur die Patientendaten abschaltete. Eine alte Dateiohne-patenthält also Besatzungsnamen und Einsatzkoordinaten, eine neueohne-persnicht. Genau dafür wurde der Marker umbenannt. - Enthält der Name Umlaute oder Leerzeichen, werden sie umgeschrieben
(
Philipp Müller→philipp-mueller), weil nicht jedes Betriebssystem und nicht jedes Programm damit zurechtkommt. Bei einer E-Mail-Adresse entfallen@und Punkte ebenso (max@gen-em.de→max-gen-em-de).
Bedenke beim Weitergeben: Die Kontokennung steht damit auch im Dateinamen.
Beim CSV nennt die Abschlussmeldung unter dem Knopf auch, wie viele GPX-Tracks im Archiv liegen — „keine Tracks vorhanden" ist etwas anderes als „Tracks vergessen", und das war vorher erst nach dem Entpacken zu sehen.
7.2 Zurücklesen
Beide Exceltabellen und das CSV-Archiv lassen sich wieder importieren — auch in
ein anderes Konto. Ein .zip kann direkt gewählt werden, die Tabelle darin wird
von selbst gefunden; bei einem geschützten Archiv wird nach dem Passwort gefragt.
- Das CSV (Standard) liest alles zurück: alle Phasen samt Koordinaten, die Reanimationsdokumentation und sämtliche Einsatzfelder. Nicht übernommen werden die internen Nummern der Einsätze (sie werden neu vergeben) und die GPX-Tracks — Tracks stammen von der Uhr, der Weg dafür ist das Backup.
- Beim Excel (Standard) steht vor dem Import, welche Felder danach leer bleiben: die Phasen Ausrücken bis Übergabezeit, alle Koordinaten, die Reanimationsdokumentation, der Track samt Kilometern und ein von Hand eingetragenes Alter ohne Geburtsdatum. Diese Angaben stehen in der Datei nie drin — sie gehen nicht verloren, sie werden nur nicht befüllt. (Beim Alter ist es etwas anderes: Es steht in der Tabelle, lässt sich beim Einlesen aber nicht sicher von einem aus dem Geburtsdatum gerechneten Wert unterscheiden. Für den Rückweg ist auch hier das CSV zuständig.)
Für eine echte Wiederherstellung ist und bleibt das Backup der richtige Weg.
Die genaue Feldliste jedes Formats steht in docs/Export-Format.md.
8. Löschen und Papierkorb
Einsätze und ganze Diensttage landen beim Löschen zunächst im Papierkorb und bleiben dort 90 Tage wiederherstellbar; danach räumt das System sie automatisch endgültig weg.
- Einsatz löschen: in der Einsatzansicht über „Löschen". Es erscheint eine Seite, die vorher zeigt, was mitgeht (Phasen, Reanimationen, Trackpunkte).
- Diensttag löschen: unten auf der Tagesübersicht. Achtung — das entfernt den kompletten Tag: alle Einsätze, Ruhesegmente, Tracks, Reanimationen und die Diensttag-Angaben. Beim Wiederherstellen kehrt alles gemeinsam zurück.
- Papierkorb: eigene Seite, erreichbar über das Papierkorb-Symbol unten in der Diensttage-Leiste (gedämpft, solange nichts darin liegt) — je eine Karte für gelöschte Diensttage und einzeln gelöschte Einsätze. Zu jedem Eintrag stehen „Wiederherstellen" und „Endgültig löschen" bereit; auf schmalen Geräten hinter dem ⋯ am rechten Rand der Zeile. Endgültiges Löschen führt auf eine Seite, die den Umfang beziffert, und ist unwiderruflich.
Solange etwas im Papierkorb liegt, nimmt der Server Nachlieferungen der Uhr für diese Einsätze zwar entgegen, verwirft sie aber — gelöschte Einsätze wachsen also nicht wieder an. Beim endgültigen Löschen kommt die Referenz auf eine Sperrliste, sodass die Uhr sie nicht neu anlegt.
Einen einzeln gelöschten Einsatz holst du erst zurück, wenn sein Diensttag wieder da ist. Hast du zuerst einen Einsatz gelöscht und danach seinen ganzen Diensttag, steht der Einsatz weiterhin als eigene Zeile im Papierkorb — sein „Wiederherstellen" wird aber abgelehnt, mit einem Hinweis. Stelle zuerst den Diensttag wieder her; danach geht es. Der Grund: Ein Einsatz ohne Diensttag wäre halb sichtbar — in der Suche zu finden, in der Tagesübersicht und im Zeitraum nicht, und öffnen ließe er sich auch nicht mehr.
„Endgültig löschen" bei einem Diensttag nimmt wirklich alles mit. Falls am gelöschten Tag noch etwas Aktives hängt — das kann aus einer älteren Fassung stammen —, steht es in einer eigenen Karte „Aktives an diesem Diensttag" mit Datum und Uhrzeit, und zu jedem Eintrag gibt es „Ansehen" und „Verschieben". Wer einen davon behalten will, verschiebt ihn vorher an einen anderen Diensttag; sonst geht er mit.
Die Uhr legt einen neuen Diensttag an, wenn der alte im Papierkorb liegt. Liefert die Uhr für einen Dienst nach, den du im Web inzwischen gelöscht hast, landet die Nachlieferung nicht im Papierkorb-Tag, sondern in einem neuen. Das ist Absicht: Die Uhr sendet ein Paket nur, bis der Server es bestätigt — verwerfen hieße, die Aufzeichnung zu verlieren. Ein zusätzlicher Tag lässt sich dagegen jederzeit über Diensttage zusammenführen wieder mit einem anderen vereinen.
Ein Diensttag im Papierkorb nimmt keine Änderungen an. Trägst du Rettungsmittel, Standort oder Besatzung für einen gelöschten Tag ein, wird das abgelehnt und du bekommst einen Hinweis — die Angaben werden nicht gespeichert. Dasselbe gilt für Import und das Einspielen eines Backups: Beide überspringen solche Tage und sagen es. Der Grund: Das Löschen war eine bewusste Handlung, und sie nebenbei rückgängig zu machen wäre eine Überraschung. Stelle den Tag zuerst wieder her.
Genau zu lesen ist dabei, wessen Papierkorb gemeint ist: Übersprungen wird ein Tag, der hier im Papierkorb liegt. Was in der Backup-Datei gelöscht ist, wird nicht übersprungen — es kommt zurück, und zwar wieder als Papierkorbeintrag (Abschnitt 6). Die Rückmeldung nach dem Einspielen nennt beides getrennt: wie viel in den Papierkorb übernommen wurde und wie viel aus welchem Grund übersprungen.
Ein Einsatz, der in der Datei mit seinem Tag gelöscht war, dessen Tag es hier aber noch aktiv gibt, kommt einzeln gelöscht zurück — er steht dann als eigene Zeile im Papierkorb. Das ist gewollt: Ein Eintrag, der an einem Tag hängt, den es im Papierkorb gar nicht gibt, wäre dort unsichtbar und ließe sich nicht mehr zurückholen.
Die Sperrliste hält 90 Tage, danach räumt das System sie ebenfalls weg. Das ist in der Praxis reichlich — eine Uhr, die 90 Tage lang keine Verbindung hatte, gibt es im Betrieb nicht. Wer eine lange abgeschaltete Uhr wieder in Dienst nimmt, sollte aber wissen, dass gepufferte Einsätze von damals wieder auftauchen können, und nach dem ersten Abgleich kurz in die Tagesliste sehen.
Alle Rückfragen erscheinen als Fenster innerhalb der Seite, nicht als Browser-Dialog. Das ist Absicht: Bei Browser-Dialogen lässt sich „keine weiteren Dialoge dieser Seite anzeigen" ankreuzen — danach würden Löschungen kommentarlos durchlaufen. Seiteneigene Fenster kann der Browser nicht abschalten.
Stammdaten (Standorte, Rettungsmittel, Besatzung, weitere Rettungsmittel, Bergwacht, Transportziele) und Geräte werden direkt nach einer kurzen Rückfrage gelöscht — sie sind schnell wieder angelegt. Bereits dokumentierte Diensttage bleiben davon unberührt: Besatzungsnamen und Bergwacht-Angaben stehen ohnehin als Text im Diensttag, und beim Löschen eines Rettungsmittels oder eines Standorts wird dessen Name vorher in die betroffenen Diensttage übernommen. Ein Nutzerkonto zu löschen verlangt zusätzlich das Abtippen der E-Mail-Adresse und geht nicht über den Papierkorb.
8.1 „Zuordnung offen" in der Leiste
Steht unten in der Diensttage-Leiste ein oranger Eintrag „Zuordnung offen" mit einer Zahl, gibt es Diensttage oder Stammdatensätze, denen der Umbau auf Diensttage keinen Standort und kein Rettungsmittel zuordnen konnte. Der Eintrag erscheint nur, solange etwas offen ist — auf einer neu eingerichteten Installation gibt es ihn nie.
Nichts davon ist dringend. Ein Diensttag ohne Zuordnung funktioniert: Zeiten, Phasen, Track und Reanimation sind vollständig erfasst. Es fehlen die Art (luftgebunden/bodengebunden), die Besatzungsrollen und die Felder, die von der Art abhängen.
Auf der Seite steht je offenem Eintrag ein kleiner Block:
- Diensttage — Datum und Dienstbeginn als Überschrift, darunter Zeitraum, Zahl der Einsätze und die bisherigen Bezeichnungen. Wähle Standort und Rettungsmittel; die Wahl eines Rettungsmittels setzt seinen Standort gleich mit. Mit dem Speichern werden Art, Rollensatz, Fähigkeiten und Bezeichnungen eingefroren — spätere Änderungen an deinen Stammdaten wirken darauf nicht mehr.
- Eigene Einträge ohne Standort — je Eintrag Name, Art des Stammdatensatzes und die Wahl eines Standorts.
Ganz unten steht „Standortbezug verbindlich machen". Diesen letzten Schritt führt eine Administratorin aus: Er ändert das Datenbankschema und gilt für alle Konten — er geht deshalb erst, wenn in keinem Konto mehr etwas offen ist. Danach verschwindet die Seite von selbst.
9. Stammdaten (Standorte und Rettungsmittel)
Deine Vorbelegungen liegen seit Web 16.2.0 hinter einem Menüpunkt: Einstellungen → Standorte. Von Web 7.0.0 bis 16.1.1 waren es zwei („Standorte" und „Rettungsmittel"), geschnitten nach Tätigkeit — anlegen dort, ausstatten hier. Der Schnitt hat sich nicht bewährt: Beide zeigten denselben Bestand, und wer einen Standort einrichtete, ging zwischen ihnen hin und her.
| Wo | Was |
|---|---|
| Einstellungen → Standorte (die Liste) | Eigene Standorte anlegen und bearbeiten — und die Karte „Ohne Standort" für Rettungsmittel, die keinen brauchen. |
| Die Seite eines Standorts (ein Klick auf seine Zeile) | Alles, was an diesem Standort hängt: Lage, Rettungsmittel samt Rollen und Fähigkeiten, Besatzungs-Vorbelegungen, Zielkliniken, weitere Rettungsmittel, Bergwacht-Bereitschaften. |
Bis Web 6.3.0 hieß beides zusammen „Standortdaten" — der Name passte auf keinen
der beiden Teile. Zwei alte Links führen weiterhin auf die Liste:
?t=stammdaten (der Name bis Web 6.3.0) und ?t=rettungsmittel (der Reiter
bis Web 16.1.1).
Die ganze Zeile der Liste ist der Verweis — nicht der Name darin. Sie nennt in der Kleinzeile drei Zahlen: Rettungsmittel, Besatzung, Zielkliniken. Löschen und „Als Vorbelegung" stehen nicht mehr hier, sondern im Aktionsmenü der Standortseite: Wer einen Standort löscht, sieht vorher, was daran hängt.
Auf der Standortseite steht je Datenart eine eigene Karte — Standort, Rettungsmittel, Besatzung, Zielkliniken, weitere Rettungsmittel und (nur bei einem Rettungsmittel, das die Fähigkeit führen darf) Bergwacht. Drei Kennzahlen am Kopf springen in die drei größten; am Ende jeder Karte führt „Zum Anfang" zurück. Am Schreibtisch stehen dieselben Karten als Unterpunkte in der Leiste links. Nach dem Speichern kehrt die Seite an die Stelle zurück, an der du getippt hast.
Wird eine Liste lang, bekommt sie ab sechs Einträgen ein Hilfsmittel (seit Web 16.3.0):
- Über den Rettungsmitteln steht dann eine Reihe runder Marken, je eine mit dem Zeichen und dem Namen. Ein Tipp darauf springt zu der Zeile, und die Zeile ist kurz orange hinterlegt, damit du sie unter den anderen wiederfindest.
- Über den übrigen Listen steht ein Filterfeld mit einer Lupe. Tippe ein paar Buchstaben, und es bleibt stehen, was dazu passt — sofort, ohne Warten. Die Rollenüberschriften der Besatzung verschwinden mit, solange darunter niemand mehr steht. „Anlegen" bleibt dabei erreichbar: Es steht im Kartenkopf, also über dem Filter. Der Filter verschwindet beim Neuladen — er steht nicht in der Adresse und lässt sich nicht weitergeben.
Angelegt und bearbeitet wird seit Web 17.0.0 in einem Dialog. „Anlegen" steht rechts im Kartenkopf, „Bearbeiten" im Menü der Zeile; beide öffnen dasselbe Fenster über der Seite, und unter dem Titel steht, zu welchem Standort es gehört. Vorher stand unter jeder Liste ein Formular — wer den zwölften Eintrag anlegen wollte, rollte an elf vorbei, und „Bearbeiten" lud die Seite neu und änderte die Werte eines Formulars weiter unten, was auf einem Handy nicht zu sehen war.
Für einen einzigen Dienst brauchst du keinen Stammdatensatz. Wer einmal auf einem fremden Fahrzeug aushilft, wählt in der Tagesübersicht unter Diensttag-Daten → Rettungsmittel den letzten Eintrag „Anderes Rettungsmittel …" und trägt Bezeichnung, Typ und Standort dort ein (Abschnitt 4.1, seit Web 18.1.0). Das bleibt an diesem Diensttag und erscheint hier nicht. Erst was du öfter brauchst, gehört auf diese Seite.
Zwei Dinge daran sind bewusst so:
- Geht etwas schief, bleibt der Dialog offen — mit deiner Eingabe und der Meldung darin. Du berichtigst, was zu berichtigen ist, und drückst noch einmal.
- Geht es gut, gibt es keine Erfolgsmeldung. Die Seite springt zu der Zeile, die du gerade geschrieben hast, und die Zeile ist kurz orange hinterlegt. Das ist die Bestätigung, und sie steht dort, wo du hinsiehst. Ein neuer Standort führt aus demselben Grund gleich auf seine eigene Seite: Dort ist als Nächstes etwas zu tun.
Ein Rettungsmittel zeigt in seiner Zeile sein Artzeichen links vom Namen — es sagt Art und Typ zugleich, dasselbe Zeichen wie in der Diensttage-Leiste (Abschnitt 3). Fahre mit der Maus darüber oder lass es dir vorlesen: Die Textalternative nennt beides ausgeschrieben.
9.1 Standorte, Rettungsmittel, Besatzung, Bergwacht
Der Standort ist der Anker — mit einer Ausnahme seit Web 16.0.0. An ihm hängen Rettungsmittel, Zielkliniken, weitere Rettungsmittel, Bergwacht-Bereitschaften und Besatzungs-Vorbelegungen — jeder Eintrag gehört genau einem Standort. Eine Zielklinik, die von zwei Standorten angefahren wird, ist deshalb zweimal anzulegen. Das ist der Preis dafür, dass in den Auswahllisten genau die Einträge des Standorts stehen, der am Diensttag hinterlegt ist, und sonst nichts. Rettungsmittel dürfen seit Web 16.0.0 ohne Standort bestehen, wenn ihr Typ es zulässt — siehe unten.
Einen Standort löschen nimmt seine Stammdaten mit — mit einer Ausnahme seit Web 17.1.0. Rettungsmittel der Typen Bergwacht, Veranstaltung und Sonstiges brauchen keinen Standort; dann darf das Löschen eines Standorts sie auch nicht kosten. Sie behalten Bezeichnung, Kurznamen, Betriebsart und Fähigkeiten und stehen danach in der Karte „Ohne Standort" auf der Standortliste. Was sie verlieren, sind die Vorschlagslisten des Standorts — die hingen an ihm, nicht an ihnen.
Die Rückfrage sagt das vorher und nennt sie mit Namen: „5 eigene Stammdatensätze … werden mitgelöscht. 1 Rettungsmittel ohne Standortpflicht — Bergwacht Hochkreuth — bleibt bestehen und steht danach unter ‚Ohne Standort'." Nach dem Löschen führt die Seite gleich dorthin, mit der Zeile orange hinterlegt. Bereits dokumentierte Diensttage bleiben in jedem Fall unverändert — sie haben ihre Angaben beim Anlegen eingefroren.
9.1a Vier Typen von Rettungsmitteln
Seit Web 16.0.0 hat ein Rettungsmittel zwei Angaben, nicht eine:
- die Art (luftgebunden oder bodengebunden) — sie entscheidet wie bisher über Besatzungsrollen, Fähigkeiten und die Felder im Einsatzformular;
- den Typ — worum es bei diesem Dienst geht.
| Typ | Art | Rollen-Vorlagen | Fähigkeiten | Standort |
|---|---|---|---|---|
| Standard | wählbar | ja | nur luftgebunden | Pflicht |
| Bergwacht | wählbar | keine | in beiden Arten | freiwillig |
| Veranstaltung | fest bodengebunden | keine | keine | freiwillig |
| Sonstiges | wählbar | keine | nur luftgebunden | freiwillig |
Die beiden Angaben sind unabhängig: Eine Bergwacht fliegt oder fährt, und beides ist ein Bergwacht-Dienst. Wählst du „Veranstaltung", setzt die Anwendung die Art auf bodengebunden — auch wenn im Formular etwas anderes stand.
Warum der Typ Bergwacht bei den Fähigkeiten aus der Reihe fällt (seit Web 20.3.0): Ein Bergwachtnotarzt fährt zum Einsatz und wird von dort geflogen. Er braucht die Winde, und seine Art ist bodengebunden. Bei allen anderen Typen gilt weiter: Winde und Bergwacht gibt es nur luftgebunden. Im Formular siehst du das an der Kleinzeile neben „Fähigkeiten" — sie sagt „nur luftgebunden" oder „bei diesem Typ auch bodengebunden".
Ein bodengebundener Bergwacht-Diensttag zeigt die Windenfelder im Einsatzformular genauso wie ein luftgebundener. In der Zeitraumübersicht zählen sie noch nicht mit: Die beiden Windenkacheln gibt es dort bisher nur in der Luftansicht.
„Keine Rollen-Vorlagen" heißt: Ein Diensttag mit einem solchen Rettungsmittel bekommt keine Besatzungsfelder angeboten. Das ist keine Einschränkung der Dokumentation, sondern der Vorlage.
Ohne Standort hat ein Rettungsmittel keine Vorschlagslisten — die hängen am Standort. Es steht seit Web 16.2.2 auf der Standortliste in einer eigenen, zugeklappten Karte „Ohne Standort" — dort, wo die Standorte stehen und keiner von ihnen gemeint ist; auf der Seite eines Standorts hat es nichts zu suchen. Löschen kannst du es in dieser Karte, „Bearbeiten" öffnet das Formular auf der Seite des ersten Standorts (mit gesetztem Haken). Angelegt wird es über denselben Haken „Ohne Standort" im Rettungsmittel-Formular eines beliebigen Standorts.
Der Kurzname (bis 16 Zeichen, freiwillig) steht dort, wo der Platz knapp ist: in der Diensttage-Leiste, und dort in jeder Bildschirmbreite — auch in der schmalen, in der ein voller Name entfällt —, und in der Kleinzeile des Papierkorbs. Formulare, Export und Backup zeigen weiter die volle Bezeichnung — wer eine Exportdatei auswertet, kennt eure Abkürzungen nicht. Suchen kannst du nach beidem.
Zu einem Standort lassen sich Koordinaten hinterlegen — freiwillig. Sie sind die Quelle des Abfahrtorts „Standort" (Abschnitt 4.3). Erfasst werden sie im Feld „Lage (optional)" unter dem Namen: Adresse suchen, Koordinatenpaar oder Plus Code eintippen, der Vorschlag darunter übernimmt sie. Der Name bleibt dabei unberührt — „Standort Kempten" ist keine Adresse, und die Suche schreibt nur die Koordinaten. Seit Web 15.8.0 steht neben dem Feld auch der Pin-Knopf mit „Meine Position übernehmen" und dem Kartendialog (4.3) — bis dahin gab es ihn nur im Einsatzformular, und eine Lage ließ sich hier nur tippen, nicht zeigen. Eine Aufzeichnung liegt im Dialog nicht: Zu einem Standort gehört kein Einsatz, also gibt es nichts aufzuzeichnen.
Die Zeilenaktionen stehen am Schreibtisch als Knöpfe rechts in der Zeile: „Als Vorbelegung" (setzt den Stern), „Bearbeiten" (füllt das Formular darunter) und „Löschen". Auf dem Handy steht dort ein „⋯", das dieselben Handlungen als Blatt von unten öffnet. Das Löschen fragt zurück, nennt den Namen und beziffert, wie viele eigene Stammdatensätze mitgehen. „Als Vorbelegung" gibt es nur dort, wo es eine gibt — bei Standorten und Rettungsmitteln.
Dasselbe gilt für alle übrigen Listen: Ein Standort ist unter Rettungsmittel eine zugeklappte Karte; aufgeklappt stehen darin die fünf Abschnitte Rettungsmittel, Besatzung, Zielkliniken, weitere Rettungsmittel und Bergwacht — der letzte nur, wenn an diesem Standort ein Rettungsmittel steht, das die Fähigkeit Bergwacht führen darf: ein luftgebundenes oder eines vom Typ Bergwacht.
Ein Rettungsmittel ist entweder luftgebunden oder bodengebunden. Diese Wahl entscheidet über alles Weitere:
| Art | Wählbare Rollen | Fähigkeiten |
|---|---|---|
| Luftgebunden | Pilot 1, Pilot 2, HEMS-TC, Flugretter, Sonstige | Winde, Bergwacht — zwei getrennte Häkchen |
| Bodengebunden | Fahrer, Praktikant, Sonstige | keine — außer beim Typ Bergwacht (9.1a) |
Die Art ist Pflicht und nicht vorbelegt (seit Web 7.0.0). Vorher stand „luftgebunden" von selbst da — an einem Standort mit NEF war das die falsche Vorgabe, die niemand bemerkt, und sie fiel erst auf, wenn im Einsatzformular Windenfelder erschienen. Ohne Auswahl wird die Eingabe abgewiesen. Die Rollen darunter erscheinen erst, wenn die Art feststeht, und bleiben freiwillig: Ein Rettungsmittel ohne angehakte Rolle lässt sich anlegen.
Angehakt werden die Rollen, die tatsächlich besetzt werden. Die Notärztin selbst ist keine Rolle — sie ist die Nutzerin. Winde und Bergwacht sind zwei getrennte Häkchen, weil ein Hubschrauber eine Winde führen kann, ohne in einer Bergwachtkooperation zu stehen, und umgekehrt.
Die Besatzungspflege zeigt nur die Rollen, die es am Standort gibt. Eine Rolle erscheint dort, sobald mindestens ein Rettungsmittel dieses Standorts sie führt. Vorher standen an einem reinen NEF-Standort vier leere Luftrollen mit vier Eingabezeilen. Hast du zu einer Rolle bereits Einträge und löschst später das zugehörige Rettungsmittel, bleibt sie sichtbar — sonst kämst du an deine eigenen Einträge nicht mehr heran.
Änderungen an den Stammdaten wirken nur in die Zukunft. Beim Anlegen eines Diensttags werden Art, Rollensatz, Fähigkeiten, Bezeichnungen und Standortkoordinaten eingefroren. Wird ein Rettungsmittel später umbenannt, umgebaut oder gelöscht, ändert sich an bereits dokumentierten Diensttagen nichts — auch nicht bei einem Tippfehler im Namen. Ein Diensttag ist ein abgeschlossener Dienstnachweis, kein Blick auf den heutigen Stammdatenbestand; wer eine alte Bezeichnung korrigieren will, tut das am Diensttag selbst.
Das mit einem Stern als Vorbelegung markierte Rettungsmittel und der so markierte Standort werden bei neuen Diensttagen vorbelegt.
9.2 Andere Rettungsmittel
Hier legst du weitere Rettungsmittel als Vorbelegung an (RTW, NEF, RTH …). Im Einsatzformular tippst du im Feld Weitere Rettungsmittel mindestens zwei Zeichen — dann erscheint die Vorschlagsliste mit den passenden Einträgen (Bedienung wie in Abschnitt 4.3). Jeder übernommene Eintrag steht als eigenes Element mit kleinem Kreuz zum Entfernen; mehrere sind möglich, doppelte werden abgewiesen. Steht etwas nicht in der Vorbelegung, lässt es sich trotzdem übernehmen — die letzte Zeile der Liste bietet den getippten Text in Orange an („… übernehmen"); es gilt dann nur für diesen Einsatz. Die Rücktaste im leeren Feld nimmt den zuletzt übernommenen Eintrag wieder zurück.
Löschst du später ein Rettungsmittel aus der Vorbelegung, behalten bereits dokumentierte Einsätze ihren Eintrag: Die Zuordnung wird je Einsatz gespeichert und hängt nicht an der Liste.
9.3 Transportziele (Zielkliniken)
Vorbelegung für das Feld Transportziel im Einsatz. Anders als bei den Rettungsmitteln bleibt das Feld dort ein einfaches Textfeld mit Vorschlagsliste (Bedienung wie in Abschnitt 4.3) — Freitext ist weiterhin uneingeschränkt möglich.
Zwei Gruppen in einer Liste (seit Web 15.7.0): Ganz oben stehen unter „Zielkliniken" höchstens zwei Treffer aus deinen Stammdaten — sie erscheinen, sobald der getippte Text irgendwo im Namen vorkommt, und ein Treffer setzt Name und Koordinate. Darunter stehen unter „Adressen" die Vorschläge der Adresssuche; ein Treffer von dort setzt nur die Koordinate und lässt den eingetragenen Namen stehen. Bis Web 15.5.2 waren das zwei getrennte Listen übereinander, und auf dem Handy blieben die Stammdaten unsichtbar.
Zu jeder Zielklinik lassen sich Koordinaten hinterlegen, auf denselben Wegen wie beim Einsatzort — Adresssuche, Koordinatenpaar, Plus Code und seit Web 15.8.0 auch über den Pin-Knopf mit „Meine Position übernehmen" und dem Kartendialog (4.3) — und auf zwei Ebenen: hier im eigenen Konto und einmalig am einzelnen Einsatz. Wird ein Vorschlag mit hinterlegten Koordinaten übernommen, sind sie vorbelegt und lassen sich am Einsatz überschreiben.
Koordinaten sind freiwillig. Ohne sie bleibt die Zielklinik ein gültiger Eintrag; es entstehen lediglich kein Pin und keine Luftlinie. Eine spätere Korrektur wirkt nur auf neue Einsätze — am Einsatz ist die Koordinate eingefroren.
10. Geräte
Unter Einstellungen → „Geräte" verwaltet jede/r die eigenen Geräte — die Uhr, seit Web 12.8.0 auch das Handy mit der Android-App.
Die Karte „Gerät koppeln" steht oben und hat drei Zustände (seit Web 13.1.0). Sie führt den Weg, den Abschnitt 12 von der Uhr aus beschreibt:
- Ein Feld „Code vom Gerät". Du startest die Kopplung am Gerät; es zeigt sechs Zeichen, die du hier eintippst. Groß- und Kleinschreibung und ein Leerzeichen in der Mitte sind egal.
- Eine Rückfrage. Sie zeigt, welches Gerät sich meldet: die Art („Uhr" oder „Handy") und das Modell, das es selbst gemeldet hat, dazu den Code in zwei Dreiergruppen und die gekürzte Gerätekennung. Erst „Verbinden" ordnet die Sitzung deinem Konto zu; daneben steht leise „Abbrechen".
- Ein Wartezustand. Jetzt ist das Gerät am Zug: Es fragt zurück, ob es zu deinem Konto gehören soll, und erst dieses Ja legt es an. Die Seite lädt von selbst nach, sobald es soweit ist — du musst nichts neu laden. Bis dahin läuft die Restzeit mit, und du kannst den Vorgang hier abbrechen.
Die Seite steht in der Reihenfolge, in der man sie braucht (seit Web 15.4.1): koppeln, die Geräte ansehen, die App holen — und ganz unten, zugeklappt, die Ausnahme „Gerät ohne Code anlegen" (Abschnitt 10.1a).
Alle Handlungen an einem Gerät stehen in seinem Menü — dem Knopf mit den drei Punkten am rechten Rand der Zeile, in jeder Bildschirmbreite. Darin: Bezeichnung ändern, Deaktivieren beziehungsweise Aktivieren und Entkoppeln. Deaktivieren sperrt den Upload sofort (etwa bei Verlust); alle bereits hochgeladenen Daten bleiben erhalten, und Aktivieren schaltet dasselbe Gerät wieder frei.
Eine orange Plakette „abgewiesen" (seit Web 20.11.0) sagt, dass dieses Gerät am Hochladen gescheitert ist — fast immer, weil sein Schlüssel veraltet ist. In der Kleinzeile steht daneben, wie oft und seit wann. Die Abhilfe ist neu koppeln; das Gerät verliert dabei nichts, es behält seine Warteschlange. Plakette und Zahl verschwinden von selbst, sobald wieder ein Upload durchkommt. Mehr dazu in Abschnitt 11.4a.
Uhr verloren? Sofort trennen. Auf der Garmin-Uhr liegt der Zugangsschlüssel im Klartext — die Plattform bietet nichts Besseres. Lesen kann ein Finder damit nichts: Er kommt an keinen einzigen Datensatz. Er kann aber hochladen, solange das Gerät gekoppelt ist. Deaktivieren oder Entkoppeln beendet das augenblicklich; die hochgeladenen Daten bleiben in beiden Fällen erhalten.
Bis dahin gilt seit Web 15.6.0 eine Grenze: Ein Gerät darf einen bestehenden Einsatz oder eine bestehende Ruhezeit nur noch 72 Stunden lang verändern, gerechnet ab dem Augenblick, in dem das erste Paket dazu beim Server ankam — nicht ab der Uhr des Geräts, die nach- oder vorgehen kann. Danach nimmt der Server das Paket zwar an — die Uhr soll nicht in eine Fehlerschleife laufen —, ändert aber nichts mehr daran. Die 72 Stunden decken das Wochenende ab: Ein Freitagsdienst, der erst am Montag synchronisiert, kommt noch nach.
Neue Einsätze legt ein Gerät weiterhin jederzeit an. Sie sind sichtbar und löschbar und überschreiben nichts — auch Beginn und Ende eines älteren Diensttags nicht — aber sie stehen dann in deinem Bestand. Auch deshalb: trennen, nicht abwarten.
Meldet ein Gerät Zeiten, die nicht zu ihrem Tag gehören — ein Einsatz, der als Tag den 9. August nennt und als Beginn das Jahr 2001 —, kommt der Einsatz trotzdem an und ist sichtbar und löschbar; nur Beginn und Ende deines Dienstes werden daraus nicht berechnet. Eine Uhr mit falsch gestellter Zeit sperrt sich damit nicht selbst aus. Ein Dienst, der verspätet hochgeladen wird — die Uhr war eine Woche ohne Netz —, kommt vollständig an und bekommt seinen Diensttag mit Beginn und Ende wie immer.
Die Wear-OS-Uhr ist von alledem nicht betroffen. Sie kennt weder Serveradresse noch Schlüssel; sie schickt ihre Ereignisse ans Handy, und das Handy sendet.
„Entkoppeln" hieß bis Web 15.4.1 „Löschen". Der neue Name sagt, was geschieht: Der Zugangsschlüssel wird ungültig, das Gerät kann nichts mehr hochladen — und die Daten bleiben. „Löschen" las sich, als gingen sie mit.
Höchstens fünf Geräte je Konto. Der erste Satz der Seite nennt den Zählstand („3 von 5 Plätzen belegt"). Deaktivierte Geräte zählen mit — ihre Zugangsdaten bestehen weiter und lassen sich mit einem Klick wieder freischalten. Erst Entkoppeln gibt einen Platz frei. Ist die Grenze erreicht, lässt sich weder ein Gerät anlegen noch ein Code entgegennehmen; die Karte sagt es dann statt des Feldes, und das Gerät selbst meldet „Zu viele Geräte / Erst eines im Web löschen".
Ist ein Gerät neu, steht in seiner Zeile sieben Tage lang eine orange Plakette „neu"; ist es deaktiviert, eine neutrale „deaktiviert". Das Datum der Kopplung steht in der Kleinzeile darunter, zusammen mit Art, Modell und dem letzten Kontakt.
Du wirst benachrichtigt, wenn ein Gerät hinzukommt. Nach jeder erfolgreichen Kopplung geht eine E-Mail an deine Adresse — mit Gerätekennung, Zeitpunkt und dem Weg, das Gerät wieder zu entfernen. Zusätzlich steht auf der Übersicht und im Geräte-Reiter ein Hinweis auf alles, was in den letzten sieben Tagen dazukam.
Kommt dir ein Gerät unbekannt vor, entkopple es. Ab diesem Moment kann es nichts mehr hochladen. Bereits hochgeladene Daten bleiben erhalten, damit du sie in Ruhe ansehen kannst.
In der Liste steht, was für ein Gerät es ist (seit Web 12.9.0): erst die Art — Uhr oder Handy —, dann das Modell, dann das Kopplungsdatum und der letzte Kontakt; bei einem Handy also etwa „Handy · Google Pixel 8 · gekoppelt 14.06.2026 · zuletzt gemeldet 04.09.2026". Wer mehrere Geräte gekoppelt hat, unterscheidet sie sonst nur an einer selbst vergebenen Bezeichnung — und die fehlt beim frisch gekoppelten Gerät gerade.
Drei Dinge dazu, damit die Anzeige nicht mehr verspricht, als sie hält:
- Die Angabe stammt vom Gerät selbst. Sie ist eine Herkunftsauskunft, keine geprüfte Wahrheit — der Server glaubt, was ihm gesagt wird, und schneidet es nur zu.
- Sie entsteht nur beim Koppeln. Bei einem Gerät, das vorher gekoppelt wurde oder das du von Hand angelegt hast, steht „Gerät unbekannt". Das lässt sich nicht nachtragen; es hilft nur, das Gerät neu zu koppeln.
- Steht statt eines Modellnamens eine Nummer („Uhr · 006-B4261-00"), ist das Gerät neuer als die Modelltabelle des Servers. Es funktioniert vollständig; nur der Klarname fehlt, und er lässt sich später nachtragen.
Seit Web 14.0.0 wird die Angabe an jedem Einsatz und jeder Ruhezeit festgehalten — als Momentaufnahme in dem Augenblick, in dem der Datensatz entsteht. Das ist wichtiger, als es klingt: Wer eine Uhr im Team teilt, trennt sie regelmäßig wieder, und mit dem Gerät verschwand bis dahin auch die Auskunft, womit aufgezeichnet wurde. Jetzt bleibt sie am Einsatz stehen.
Sie wird nicht nachgezogen. Koppelt dasselbe Gerät später neu oder wird sein Modellname nachträglich aufgelöst, ändert das an bestehenden Einsätzen nichts — dort steht weiter, was beim Anlegen galt. Sichtbar ist die Angabe im CSV-Export (Abschnitt 8), nicht in der Einsatzansicht.
Darüber hinaus ausgewertet wird davon vorerst nichts — die Angabe wird gespeichert, damit später überhaupt zählbar ist, welche Geräte im Einsatz sind. Bevor eine Auswertung entsteht, wird sie in der Datenschutzerklärung benannt.
10.1 Die App installieren
Seit Web 15.4.1. Unter der Geräteliste steht die Karte „App installieren" mit zwei Zeilen — der Weg zur App ist je Gerät ein anderer:
- Garmin-Uhr: im Connect-IQ-Store auf dem Handy nach NAdoku suchen und auf die Uhr laden. Danach auf der Sync-Seite der Uhr „Gerät koppeln" starten.
- Android-Handy oder Wear-OS-Uhr: über den Play Store.
Solange eine Adresse fehlt, steht die Zeile ohne Knopf da — mit dem Weg als Text. Das ist der derzeitige Stand: Der Beitrittslink des internen Play-Tests und die Adresse der Uhr-App im Store liegen noch nicht vor. Ein Knopf, der ins Leere führte, wäre schlechter als keiner.
Ohne Play Store: das APK von Hand. Darunter klappt ein Fach auf, in dem die App-Datei liegt, sofern die Betreiberin eine hinterlegt hat: Fassung, Größe, Stand und die SHA-256-Prüfsumme mit einem Knopf „Kopieren" — wer der Seite nicht traut, rechnet sie an der heruntergeladenen Datei nach. Beim ersten Öffnen fragt Android nach, ob Installationen aus dieser Quelle erlaubt sind; das ist bei einer Verteilung ohne Store der vorgesehene Weg. Updates kommen dann nicht von selbst — das ist der Grund, warum der Store der bessere Weg ist.
Ist das Fach nicht da, liegt auf dieser Installation keine App-Datei. Frag die Verwaltung.
10.1a Gerät ohne Code anlegen
Die Ausnahme, zugeklappt am Ende der Seite. Für Geräte, die keinen Code anzeigen können. Du bekommst Geräte-ID und API-Schlüssel und trägst sie in der App ein — bei Garmin in Garmin Connect unter den App-Einstellungen. Beide Werte stehen anschließend in einem Kasten mit Knopf „Kopieren"; der Schlüssel wird nur einmal angezeigt, also sofort eintragen.
10.2 Was die App über die Aufzeichnung sagt
Seit Android 0.8.0.
Im Dienst steht neben dem roten Aufnahmepunkt eine Zeile, und sie sagt nicht immer dasselbe:
| Zeile | Bedeutung |
|---|---|
| „Aufzeichnung läuft seit 07:02 · GPS empfängt" | Es kommen brauchbare Positionen. Nur hier entstehen GPS-Daten. |
| „Dienst läuft seit 07:02 · GPS sucht …" | Der Empfänger fängt sich noch ein. Nach einem Kaltstart im Freien dauert das eine halbe bis eine Minute. |
| „Dienst läuft seit 07:02 · kein GPS-Signal seit 3 min · keine Aufzeichnung" | Es kommt nichts an — Tiefgarage, Metallkoffer, Handy tief in der Tasche. |
| „Dienst läuft seit 07:02 · GPS zu ungenau · keine Aufzeichnung" | Es kommen Positionen, aber mit über 100 m Streuung. Das ist kein GPS mehr, sondern aus Funkzelle oder WLAN geschätzt. |
| „Dienst läuft seit 07:02 · Standort aus · keine Aufzeichnung" | Der Standort des Telefons ist ausgeschaltet. |
| „Dienst läuft seit 07:02 · Ortung nicht freigegeben · keine Aufzeichnung" | Die App darf nicht orten. |
„Aufzeichnung läuft" steht nur in der ersten Zeile. In allen anderen heißt es „Dienst läuft", weil das wahr ist und das andere nicht — der Dienst läuft, die Zeiten und Phasen werden dokumentiert, aber es entstehen keine GPS-Daten. Der rote Punkt bleibt trotzdem stehen: Er zeigt den Dienst, nicht das Signal.
Das Telefon vibriert, wenn nichts aufgezeichnet wird, und wiederholt es alle zehn Minuten, solange es so bleibt — ohne Ton. Die Meldung steht in der Benachrichtigungsleiste und sagt, was hilft; bei ausgeschaltetem Standort führt ein Tippen darauf direkt in die Einstellung. Sobald wieder aufgezeichnet wird, verschwindet sie von selbst.
Wenn nichts vibriert: „Nicht stören" kann die Vibration unterdrücken. Die Meldung in der Leiste und die rote Zeile in der App bleiben davon unberührt. Die Einstellung dazu steht unter Einstellungen → Apps → NAdoku → Benachrichtigungen → Warnungen.
Ein Dienst beginnt nicht bei ausgeschaltetem Standort. Statt „Dienst beginnen" steht dann ein Hinweis mit dem Knopf „Standort einschalten"; er führt in die Systemeinstellung. Nach der Rückkehr verschwindet der Hinweis von selbst, und der Knopf ist wieder da. Dasselbe gilt, wenn die Ortungsfreigabe fehlt.
An der Wear-OS-Uhr ist das anders: Dort wird ein Dienst auch bei ausgeschaltetem Standort begonnen — am Handgelenk kann die App niemanden fragen, und ein wortloses „geht nicht" hülfe nicht weiter. Stattdessen vibriert das Telefon, und die Uhr zeigt „keine Ortung · keine Aufzeichnung".
10.2a Was die App über den Akku sagt
Seit Android 0.12.0. Die Aufzeichnung braucht durchgehend GPS und ist damit über einen langen Dienst der größte Stromverbraucher des Geräts. Die App sagt das an drei Stellen — und schaltet nichts davon selbst ab.
Einmal beim Einrichten. Der Dialog zur Akku-Freistellung nennt es im zweiten Absatz; wer ihn nicht sieht, weil die Freistellung schon stand, bekommt beim ersten Dienstbeginn einen Hinweis. Beide einmal je Installation.
Und dann während des Dienstes, wenn es knapp wird:
| Ladestand | Was kommt |
|---|---|
| 25 % | Hinweis: nachladen, solange es geht |
| 15 % | Hinweis und ein Knopf „Dienst beenden" |
| 10 % | dasselbe, dringlicher |
Je Stufe einmal. Zwischen 24 % und 16 % kommt nichts Neues — sonst stünde zwölf Stunden lang dieselbe Meldung, und die bei 10 % ginge darin unter. Hängst du das Gerät ans Kabel, verschwindet die Warnung; fällt der Stand später wieder, warnt dieselbe Schwelle erneut.
Die App beendet den Dienst nicht von selbst. Das ist Absicht: Eine Abschaltung bei einem festen Ladestand beendete die Aufzeichnung still, mitten im Dienst, genau dann, wenn niemand aufs Handy sieht — und was in der Dokumentation fehlt, lässt sich hinterher nicht nachtragen. Du entscheidest; die App sagt dir nur rechtzeitig Bescheid.
Was hilft: im Fahrzeug oder an der Wache nachladen. Ein Zwölfstundendienst ohne Zwischenladung ist für die meisten Geräte zu viel.
10.2b Datenschutzerklärung und Impressum in der App
Seit Android 0.13.0.
Unter Einstellungen (Knopf unter der Dienstkarte) steht unten die Karte „Rechtliches" mit zwei Knöpfen: Datenschutzerklärung und Impressum. Beide öffnen die entsprechende Seite im Browser — dieselbe, die auch in der Weboberfläche steht, denn beide Texte stammen von der Betreiberin des Servers, mit dem die App spricht. Eine Anmeldung ist dafür nicht nötig.
Die App zeigt die Seiten bewusst nicht in sich selbst: Sie hat keinen eingebauten Betrachter, und sie soll auch keinen bekommen. Ist gar kein Browser installiert, sagt sie das, statt sich zu beenden.
10.3 Die Phasenliste im Einsatz
Seit Android 0.10.1.
Während eines Einsatzes zeigt die Liste unter dem großen Knopf die bereits gesetzten Phasen und die nächste — nicht alle acht. Ein Tippen auf eine gesetzte Phase setzt sie erneut; das ist die Korrektur, und beide Zeiten bleiben stehen.
Wer eine Phase überspringen oder eine weiter hinten direkt setzen will, tippt „Alle Phasen zeigen". Danach steht die vollständige Liste da, bis der Einsatz abgeschlossen ist.
Warum nicht immer alle acht: Mit voller Liste rutschte „Einsatz abschließen" auf vielen Telefonen unter den unteren Bildrand und war nur nach dem Schieben erreichbar — mit Handschuhen ein Griff zu viel an der Stelle, an der es schnell gehen soll.
10.4 Was beim Dienstende geschieht
Seit Android 0.9.0.
Nach „Dienst beenden" steht in der Benachrichtigungsleiste kurz „Dienst beendet · sende …". Solange sie da ist, arbeitet die App noch — sie darf in dieser Zeit weggelegt, aber nicht abgewürgt werden. Danach gibt es drei Möglichkeiten:
| Was zu sehen ist | Was es heißt |
|---|---|
| keine Meldung mehr | Alles ist beim Server angekommen. Nichts zu tun. |
| „Dienst beendet · 2 Pakete warten auf Netz" | Es fehlte Netz. Die App holt es nach, sobald wieder eines da ist — auch wenn das Telefon zwischendurch neu startet. Die Meldung verschwindet dann von selbst. |
| „Dienst beendet · Schlüssel abgewiesen – Gerät neu koppeln" | Der Server hat das Gerät nicht mehr akzeptiert. Hier hilft Warten nicht: Das Gerät muss in den Einstellungen neu gekoppelt werden. |
Die mittlere Meldung lässt sich wegwischen — der Nachsendevorgang läuft davon unberührt weiter.
Nach einem Neustart des Telefons wartet die Nachlieferung, bis das Gerät das erste Mal entsperrt wurde. Das ist Absicht: Vorher kommt die App an ihre eigenen Zugangsdaten nicht heran.
Auf der Startseite steht, was noch aussteht:
| Zeile | Bedeutung |
|---|---|
| „Alles gesendet" | Der Server hat alles. |
| „Rückstand 2 Pakete" | Zwei abgeschlossene Pakete sind noch nicht bestätigt. Darunter steht der Knopf „Jetzt senden", falls es schneller gehen soll. |
| „1 Paket vom Server abgewiesen" (rot) | Der Server hat den Inhalt abgelehnt. Es wird nicht wiederholt — bitte melden, solange die Zeile steht: Die Daten liegen noch 30 Tage auf dem Telefon, danach räumt die App sie weg (seit Android 0.14.0); auch das Trennen des Geräts löscht sie. Einen Weg, sie von Hand nachzureichen, gibt es noch nicht. |
Nach jedem Sendeversuch steht darunter kurz das Ergebnis: „Gesendet · 12:41", „Keine Verbindung · wird nachgeholt" oder „Schlüssel abgewiesen · Gerät neu koppeln".
11. Verwaltung (Admin)
Was andere Konten und die Anlage nach außen betrifft. Der Block Verwaltung unter dem Zahnrad hat vier Punkte, und dieses Kapitel folgt ihnen:
| Menüpunkt | Abschnitt | wozu |
|---|---|---|
| NutzerInnen | 11.2, 11.3 | Konten sehen, anlegen, ändern, löschen; je Konto die Kontoseite (11.1) |
| Konto-Backups | 11.4 | die Regeln, die für alle Konten gelten |
| Installation | 11.5 | Name, Logo, Impressum, Datenschutzerklärung |
| Demo-Konto | 11.6 | anlegen, zurücksetzen, entfernen |
Angelegt wird in der Liste, gelöscht auf der Kontoseite — dort gehört die Entscheidung dazu, was mit den Konto-Backups geschieht.
Alles in diesem Kapitel können Admin und BetreiberIn. Was nur eine BetreiberIn kann — der Server selbst —, steht in Kapitel 12. Seit Web 15.0.0 gibt es drei Rollen; welche was darf, steht in 11.3 unter „Drei Rollen".
11.1 Die Kontoseite
Seit Web 9.8.0 liegt alles zu einem Konto auf dessen Seite. Der Titel ist der Name, darunter Adresse, Rolle, seit wann es das Konto gibt und wann sich die Person zuletzt angemeldet hat. Oben rechts stehen „Jetzt sichern" und ein Aktionsmenü (Freigeben, Passwort zurücksetzen, Konto löschen).
Darunter:
| Karte | Was dort steht |
|---|---|
| Konto | Name, Rolle und E-Mail-Adresse in einem Formular mit einem Speichern. Vorher waren es drei Formulare mit drei Knöpfen. Wird die Adresse geändert, geht seit Web 15.6.0 eine Nachricht an die alte — sie ist die einzige, die im Missbrauchsfall noch der Besitzerin gehört (3.1a). |
| Geräte | Die gekoppelten Geräte — Uhren wie Handys — mit Kennung, Art und Modell (seit Web 12.9.0), Kopplungsdatum und letztem Kontakt. „Deaktivieren" schaltet ein Gerät still, „Entkoppeln" entfernt es — die hochgeladenen Daten bleiben in beiden Fällen erhalten. |
| Konto-Backups | Die Pakete dieses Kontos mit Zeitpunkt, Umfang und Größe; im Kartenkopf der Zustand als Plakette und „Jetzt sichern". Läuft eine Freigabe, steht sie als blaue Zeile darüber. |
| Konto löschen | Die Gefahrenzone, rot abgesetzt, ganz unten. |
Die Karte „Abonnement · ab P5" gibt es seit Web 15.2.0 nicht mehr. Sie war ein reservierter Platz und hat auf jeder Kontoseite eine Zusage wiederholt, für die es keinen Termin gab. Tarif, Laufzeit und Rechnungen kommen mit den Abomodellen — dann als Karte mit Inhalt.
Am breiten Bildschirm stehen die Karten in zwei Spalten, auf dem Handy untereinander; dort öffnet ein „⋯" je Zeile dieselben Handlungen.
Ein Passwort lässt sich hier nicht setzen. Die Daten sind mit dem Passwort der Person Ende-zu-Ende-verschlüsselt — niemand außer ihr kann sie öffnen. „Passwort zurücksetzen" im Aktionsmenü verschickt denselben Link wie „Passwort vergessen" auf der Anmeldeseite; die Person setzt ihr Passwort selbst und entsperrt danach mit ihrem Wiederherstellungsschlüssel. Ein zuvor verschickter Link wird dabei ungültig — es gilt immer nur der zuletzt verschickte. Kommt die E-Mail nicht weg, zeigt die Seite den Link an; er ist eine Stunde gültig und darf nur an die Person selbst weitergegeben werden.
Die Konto-Backups dieses Kontos. Im Kartenkopf steht der Zustand als Plakette — aktuell, überfällig · n Tage oder nie gesichert — und rechts „Jetzt sichern". Jede Zeile nennt Zeitpunkt, Umfang (wie viele Diensttage, Einsätze und Ruhezeiten, wie viel davon im Papierkorb liegt) und Größe. Eine Plakette bekommt nur, was etwas zu sagen hat: freigegeben, oder nicht lesbar. Seit Web 15.2.0 steht dort kein lesbar mehr an jeder Zeile — ein Wort, das immer dasselbe sagt, sagt nichts.
- Einspielen bringt ein Paket zurück in dieses Konto. Zur Bestätigung ist die E-Mail-Adresse des Kontos abzutippen. Eingespielt wird ergänzend: Vorhandenes bleibt stehen, es wird nichts überschrieben.
- Paket löschen steht im „⋯" der Zeile — es ist endgültig, und endgültige Handlungen liegen eine Ebene tiefer. Ist es das letzte Paket des Kontos, ist zusätzlich die E-Mail-Adresse abzutippen.
- Für Zielkonto freigeben unten in der Karte gibt ein Paket an ein anderes Konto weiter — der Weg für ein neu aufgesetztes Konto. Die NutzerIn sieht es danach in ihrem eigenen Backup-Bereich und spielt es dort mit ihrem Wiederherstellungsschlüssel ein. Die Verwaltung bekommt zu keinem Zeitpunkt Klartext zu sehen.
Läuft eine Freigabe, sagt die Karte es (seit Web 15.2.0). Eine blaue Zeile über den Paketen nennt, für wen freigegeben ist, seit wann und welches Paket — dazu, was die andere Seite noch tun muss, und einen Knopf „Widerrufen". Vorher war das nur an einer Plakette und im Aktionsmenü zu erkennen: Ein Paket dieses Kontos stand für jemand anderen offen, und wer nicht danach suchte, sah es nicht. Gibt es das Zielkonto nicht mehr, steht auch das dort — die Freigabe läuft dann ins Leere und kann widerrufen werden.
Aufbewahrung. Je Konto bleiben die letzten n Pakete stehen (Vorgabe: zwei seit Web 12.0.0, vorher drei — einstellbar unter „Konto-Backups"); ältere verschwinden beim nächsten Sichern. Zwei bleiben immer: das jüngste und eines, das gerade freigegeben ist. Nach Alter wird nie etwas entfernt.
Konto löschen entfernt Konto, Diensttage, Einsätze, Tracks, Reanimationen und Geräte endgültig — ohne Papierkorb. Vorher ist zu entscheiden, was mit den Konto-Backups geschieht: Werden sie mitgelöscht (Vorgabe), bleibt nichts zurück. Bleiben sie erhalten, überleben sie die Löschung und erscheinen unter Konto-Backups als „Backup ohne Konto". Zur Bestätigung ist die E-Mail-Adresse abzutippen.
Mengen und Grenzen je Konto (seit Web 20.21.0)
Die Karte zeigt, wie voll das Konto ist, und lässt beide Grenzen für dieses eine Konto setzen — dazu, wie viele Konto-Backups von ihm aufgehoben werden.
Leer heißt: die Vorgabe der Installation gilt (Betrieb → Servereinstellungen → Konten). Trägt hier eine Zahl, gilt sie statt der Vorgabe — auch wenn du die Vorgabe später anhebst. Das ist der Grund, warum leer nicht dasselbe ist wie „dieselbe Zahl noch einmal eintragen".
Änderst du eine Grenze, wird die 80-%-Meldung zurückgesetzt. Eine höhere Grenze macht aus denselben Daten einen anderen Prozentsatz; was bei der alten gemeldet war, ist bei der neuen eine andere Aussage.
Die Backup-Zahl ist für den Fall gedacht, dass ein Konto besonders wertvoll oder besonders bewegt ist und mehr Stände vorgehalten werden sollen, ohne die Zahl für alle anzuheben. Sie kennt keine 0 — die hieße „kein Backup aufheben", und die Verdrängung ließe beim nächsten Lauf nichts übrig.
Einsätze verschwinden nicht von selbst. Es gibt keine Aufbewahrungsfrist für Einsatzdaten, und das ist Absicht: Was jemand dokumentiert hat, löscht er selbst oder niemand.
Status: sperren, entsperren, freischalten (seit Web 20.17.0)
Ein Konto hat vier Zustände, und die Karte „Status" auf der Kontoseite zeigt und ändert sie.
| Zustand | heißt |
|---|---|
| aktiv | Der Normalfall. Alle Konten, die es vor Web 20.17.0 gab, sind das |
| unbestätigt | Registriert, Adresse noch nicht bestätigt. Verfällt nach 48 Stunden |
| wartet auf Freischaltung | Adresse bestätigt, wartet auf dich. Hier steht dann ein Knopf „Freischalten" |
| gesperrt | Von dir gesperrt — oder die Person hat ihr Konto selbst zur Löschung angemeldet |
Was eine Sperre bewirkt, und was sie nicht bewirkt. Laufende Sitzungen enden beim nächsten Seitenaufruf. Die Person kann sich nicht mehr anmelden und bekommt den Hinweis, sich an die Verwaltung zu wenden — den Grund, den du einträgst, sieht sie nicht; der steht im Protokoll.
Geräte verlieren nichts. Uhr und Handy bekommen eine Absage, behalten ihre Warteschlange und senden nach dem Entsperren alles nach. Auf der Uhr steht in dieser Zeit „abgemeldet" — das ist ungenau, aber harmlos, und es ändert sich mit der nächsten Uhr-Fassung.
Der Bestand bleibt unberührt. Eine Sperre löscht nichts. Wer ein Konto loswerden will, löscht es — das ist die Karte ganz unten und etwas anderes.
Zwei Konten lassen sich nicht sperren: das eigene (die Sperre ließe sich danach nur von einem anderen Konto aus lösen) und das letzte mit der Rolle BetreiberIn (die Installation stünde ohne Zugang zu ihrem eigenen Betriebsbereich da). Dieselben Schranken wie beim Löschen.
Beim Entsperren verschwindet auch ein beantragter Löschtermin. Hat jemand sein Konto zur Löschung angemeldet und du entsperrst es, bleibt es bestehen — der Termin ist damit vom Tisch.
11.2 Die Liste der NutzerInnen
Oben stehen vier Zahlen: Konten, Admins, Konto-Backup überfällig, nie Konto-Backup. Sie zählen den ganzen Bestand, und jede ist ein Weg: Ein Klick öffnet die Liste, die sie meint. Seit Web 15.2.0 heißen Zahl, Filter und Spalte gleich — vorher gab es vier Namen für zwei Filter, und wer den einen suchte, fand den anderen nicht.
Zwei der vier Zahlen messen Backups, und zwar nur eine Sorte. „Konto-Backup überfällig" und „nie Konto-Backup" — und ebenso die beiden Filter darunter, die Spalte Konto-Backup je Zeile und die Erinnerungsmail — sehen ausschließlich auf die Konto-Backups der Verwaltung: auf das jüngste Paket im Kontoordner, also die zweite der drei Bedeutungen von „Backup" aus Kapitel 6. „Konten" und „Admins" zählen den Bestand und haben mit Backups nichts zu tun.
Ob eine NutzerIn selbst je ein Backup gezogen hat, weiß die Anwendung nicht. Dieses Backup — das erste aus der Tabelle in Kapitel 6, unter Einstellungen → „Backup" — entsteht im Browser; der Server bekommt die Datei nie zu sehen und hält deshalb auch keinen Zeitpunkt dazu. Das ist Absicht und nicht eine Lücke, die noch zu schließen wäre: Ein Vermerk „hat am … gesichert" wäre eine neue Aufzeichnung über das Verhalten einer NutzerIn, und bei einer Anwendung, deren Zusage die Ende-zu-Ende-Verschlüsselung ist, wird so etwas nicht als Nebenprodukt erhoben. Ein Konto, das seit Jahren zuverlässig eigene Backups zieht, steht in dieser Liste also genauso unter „nie Konto-Backup" wie eines, das nichts tut. Wer wissen will, ob jemand eigene Backups macht, fragt die Person.
Darunter die Liste selbst.
- Suchen nach Name oder E-Mail-Adresse. Das Feld steht seit Web 15.4.1 in einer eigenen Zeile über den Filtern — vorher standen beide nebeneinander, und bei üblicher Schreibtischbreite fiel der letzte Filter allein in eine zweite Zeile. Gesucht wird über alle Konten, nicht nur über die angezeigte Seite.
- Filtern über die Plaketten darunter: Alle, Admins, Konto-Backup überfällig, nie Konto-Backup, Ohne Gerät. Die Zahl an einer Plakette sagt, was der Filter bei der laufenden Suche ergäbe — deshalb ändert sie sich, wenn im Suchfeld etwas steht, während die Zahlen oben stehen bleiben.
- Sortieren durch Klick auf einen Spaltenkopf; ein zweiter Klick dreht die Richtung um. Sortiert wird über alle Konten, nicht nur über die Seite.
- Blättern: 50 Konten je Seite. Unten links steht, welche gerade zu sehen sind („Konten 1–50 von 304"), unten rechts die Seitenzahlen.
- Ein Klick auf eine Zeile öffnet die Kontoseite (11.1).
Die Spalte Konto-Backup sagt je Konto eines von fünf Worten: aktuell, überfällig · n Tage, nie gesichert, ohne Kennung (ein Konto aus der Zeit vor den Konto-Backups — es lässt sich erst sichern, wenn der Migrationslauf unter Betrieb → Updates durch ist) oder Stand unbekannt (die Begleitdatei des Kontos ist nicht lesbar; die Kontoseite sagt dann, was wirklich da ist).
Mehrere Konten auf einmal sichern. Vor jeder Zeile steht ein Kästchen. Sobald eines gesetzt ist, erscheint unten eine Leiste: „n ausgewählt · Auswahl sichern". Die Auswahl gilt über Seiten hinweg — man kann auf Seite 1 ankreuzen, weiterblättern, auf Seite 3 weiter ankreuzen und dann alles zusammen sichern. Nach dem Sichern ist die Auswahl leer, damit derselbe Klick nicht versehentlich zweimal wirkt. Die Auswahl endet außerdem mit dem Browser-Tab.
Anlegen über „+ Anlegen" rechts im Kartenkopf. Der Dialog fragt nach E-Mail-Adresse, Name und Rolle; das Konto entsteht ohne Passwort, und die Person bekommt einen Link, mit dem sie es selbst setzt (24 Stunden gültig).
Löschen steht nicht in der Liste, sondern auf der Kontoseite (11.1): Dort gehört die Entscheidung dazu, was mit den Konto-Backups des Kontos geschehen soll.
11.3 Anlegen und Rollen
Beim Anlegen gibt es drei mögliche Antworten, und die Seite sagt, welche zutrifft:
- Konto angelegt — Setz-Link per E-Mail verschickt. Alles in Ordnung.
- Es gibt bereits ein Konto mit dieser E-Mail-Adresse. Es wurde nichts angelegt.
- Konto angelegt — die E-Mail konnte NICHT verschickt werden. Das Konto steht, nur der Versand scheiterte. Die Seite zeigt dann den Einladungslink an; er ist 24 Stunden gültig und muss auf einem anderen Weg weitergegeben werden. Nur an die Person selbst — wer den Link hat, kann das Passwort des Kontos setzen. Die Ursache des Fehlschlags steht im Fehlerprotokoll des Webspace.
Rollenwechsel und Löschen wirken sofort, auch bei jemandem, der gerade angemeldet ist: Beim nächsten Klick gelten die neuen Rechte, ein gelöschtes Konto wird abgemeldet. Ein Ab- und Anmelden ist nicht nötig.
Drei Rollen
Seit Web 15.0.0 gibt es drei Rollen. Sie stehen nicht nebeneinander, sondern ineinander: Wer betreibt, kann alles, was ein Admin kann, und wer verwaltet, alles, was eine NutzerIn kann.
| Rolle | Was sie kann |
|---|---|
| NutzerIn | die eigenen Diensttage und Einsätze dokumentieren, eigene Stammdaten, Geräte, Backup, Import und Export — alles unter dem Zahnrad, was mit „ich" zu tun hat |
| Admin | zusätzlich: Konten anlegen, ändern und löschen, Konto-Backups, Installation, Demo-Konto |
| BetreiberIn | zusätzlich: alles, was die Anlage betrifft — Status, Statistik, Wartungsmodus, Migrationen, Hintergrundjobs, Speichergrenze, Komplett-Backup und Backup-Ziele (Kapitel 12) |
Warum die dritte Rolle: Eine Fehlbedienung in der Verwaltung trifft ein Konto, eine im Betrieb die ganze Installation. Wer den Wartungsmodus einschaltet, schließt alle aus; wer eine Migration ausführt, ändert das Datenmodell. Das ist eine andere Art von Verantwortung als „ein Konto anlegen", und sie hat deshalb eine eigene Rolle.
Wer welche Rolle vergibt. Die Rolle „BetreiberIn" vergibt und entzieht nur eine BetreiberIn. Ein Admin sieht die Option im Auswahlfeld gar nicht — sonst könnte er sich selbst hochstufen. Alles andere (NutzerIn ↔ Admin) darf jede Person mit Verwaltungsrechten.
Was geschützt ist. Das letzte Konto mit der Rolle BetreiberIn lässt sich weder zurückstufen noch löschen. Beide Stellen sagen es, bevor man es versucht: Das Rollenfeld ist abgeschaltet und trägt den Grund als Kleintext, und statt des Löschformulars steht ein Absatz. Wer dieses Konto wirklich loswerden will, legt zuerst eine zweite BetreiberIn an.
Außerdem lässt sich niemand die eigenen Verwaltungsrechte entziehen — man sähe die Seite, auf der man gerade steht, nach dem Absenden nicht mehr.
Bei einer bestehenden Installation sind mit dem Update auf Web 15.0.0 alle bisherigen Admins zu BetreiberInnen geworden. Niemand hat dabei Zugriff verloren. Wer zurückstufen will, tut es danach von Hand. Bei einer neuen Installation ist das erste Konto — das aus der Ersteinrichtung — die BetreiberIn.
Die eigene Rolle steht im Profil (3.1a). Sie erklärt, warum zwei Konten unter dem Zahnrad verschieden viel sehen.
11.4 Konto-Backups
Unter „Konto-Backups" stehen seit Web 9.10.0 nur noch die Dinge, die für alle Konten gelten. Der Untertitel sagt seit Web 15.2.0, welches der drei Backups gemeint ist: Pakete, die die Verwaltung je Konto anlegt — nicht die Backups, die NutzerInnen selbst herunterladen. Wer ein bestimmtes Paket sucht, ist hier falsch:
| Was du willst | Wo es steht |
|---|---|
| Welche Regeln gelten für alle Konten? | Konto-Backups |
| Welche Konten sind überfällig? Mehrere auf einmal sichern | NutzerInnen (Kachel „Konto-Backup überfällig" bzw. „nie Konto-Backup") |
| Die Pakete eines Kontos einspielen, freigeben, löschen | Die Kontoseite dieses Kontos (11.1) |
| Wie viel Platz belegt ist, und wo die Ablage liegt | Betrieb → Servereinstellungen |
Oben vier Zahlen: Pakete samt Größe, Konten, Konto-Backup überfällig, nie Konto-Backup. Die letzten beiden sind anklickbar und öffnen die NutzerInnen-Liste mit genau diesem Filter — und heißen dort wortgleich.
Regeln. Drei Einstellungen, ein Speichern:
-
Erinnerung nach — nach wie vielen Tagen ein Konto als überfällig gilt (Vorgabe 30).
-
Aufbewahrung je Konto — wie viele Pakete je Konto liegen bleiben (Vorgabe 2 seit Web 12.0.0, vorher 3). Ältere werden beim nächsten Sichern gelöscht; das jüngste und ein freigegebenes nie. Bis Web 9.9.0 war das eine feste Zahl im Programm.
Wer die Zahl nie angefasst hat, verliert beim nächsten Sichern je Konto den ältesten von drei Ständen. Das steht hier und nicht im Kleingedruckten: Die Rückmeldung des Laufs nennt jede verdrängte Datei, und wer drei behalten will, trägt drei ein.
-
Erinnerung an Admins per E-Mail — aus Vorsicht standardmäßig aus.
Speichergrenze und Warnschwellen stehen seit Web 15.1.0 nicht mehr hier, sondern unter Betrieb → Servereinstellungen. Sie gelten für Konto-Backups und Komplett-Backups zusammen und sind damit eine Einstellung der Installation, keine der Konten — dass sie unter „Backups" standen und die Komplett-Seite mit einem Satz auf sie verwies, war einer der Gründe für die Neuordnung. Ist die Grenze erreicht, wird nicht mehr gesichert; es wird nichts gelöscht und nichts überschrieben. Ein Backup, das ein anderes wegräumt, um selbst zu passen, wäre das Gegenteil einer Rückfallebene.
Die Erinnerungsmail nennt die überfälligen und die nie gesicherten Konten mit Adresse und Alter des letzten Backups — keine Namen und keine Zahlen aus den Konten, denn eine Mail liegt unverschlüsselt im Postfach. Sie geht an alle Admins mit gesetztem Passwort.
Sie hängt an einem Zeitgeber. Die Erinnerung fährt auf dem täglichen Aufräumjob mit (Betrieb → „Hintergrundjobs"). Ist dort ein Zeitplan eingerichtet, kommt sie zuverlässig — höchstens einmal je Woche und nur, wenn es etwas zu melden gibt. Ohne Zeitplan hängt sie an der Benutzung: Der Job startet dann bei der ersten Anfrage des Tages, und wird die Anwendung zwei Wochen nicht angefasst, kommt die Mail zwei Wochen später.
„Alle sichern" oben rechts sichert alle Konten mit Kontokennung. Sind es sehr viele, hört die Reihe nach etwa 20 Sekunden auf und sagt, wie viele geschafft und wie viele übrig sind. Ein zweiter Klick macht genau dort weiter, und der Wartungsjob arbeitet den Rest ohnehin in Schüben ab; solange ein Auftrag läuft, steht sein Stand oben auf der Seite.
Bis Web 11.1.1 gab es keinen Merkzettel. Die Konten wurden nach dem Alter ihres letzten Backups sortiert, und der zweite Klick sollte deshalb von selbst weitermachen. Das trug nur, solange sich die Konten um mindestens einen ganzen Tag unterschieden — wer heute alle sicherte, hatte danach lauter Nullen, und die letzten Konten kamen unter Umständen nie dran. Jetzt merkt sich der Auftrag, wie weit er ist: jedes Konto genau einmal, und ein Abbruch verliert höchstens das laufende.
Automatisch entsteht kein Backup. Nächtliche Backups je Konto sind bewusst nicht vorgesehen: Sie bräuchten den Inhaltsschlüssel, und den hat der Server nicht.
Die Karte „Ablage" gibt es seit Web 15.2.0 nicht mehr. Pfad, Zustand, Belegung und Reste stehen unter Betrieb → Servereinstellungen — dort, wo auch die Grenze steht, gegen die sie gemessen werden. Ist die Ablage nicht beschreibbar, sagt das eine Meldung oben auf der Seite; ohne beschreibbare Ablage entsteht kein Konto-Backup.
Backups ohne Konto steht zugeklappt am Rand: Ordner, zu deren Konto es keine Zeile mehr gibt — der Fall „Konto gelöscht und neu aufgesetzt". Sie überleben die Löschung mit Absicht; genau dafür sind sie da. Seit Web 15.2.0 steht dort eine Zeile je Ordner statt je Paket, mit der Kontokennung als Titel und der Herkunft darunter. Daneben zwei leise Knöpfe — Einspielen und Freigeben —, und im „⋯" die beiden endgültigen Wege: Einzelnes Paket löschen und Ganzen Ordner löschen. Welches Paket gemeint ist, wird im Dialog gewählt; jüngstes zuerst. An den Rückfragen ändert sich nichts: Vor dem Einspielen ist weiterhin die E-Mail-Adresse des Zielkontos abzutippen.
„Was hier gilt" am Ende der Seite fasst zusammen, was die drei Backups unterscheidet, warum Konto-Backups nie von selbst entstehen, wie die Freigabe funktioniert und wohin die Pakete von hier aus gehen.
11.4a Ratenschutz — was jemanden aufhält, der es von außen versucht
Unter Betrieb → Servereinstellungen, Karte „Ratenschutz" (seit Web 20.10.0).
Eine Sperre dauert beim zweiten Mal länger. Wer sich zu oft vertippt, ist eine Viertelstunde draußen; wer es am selben Tag noch einmal tut, länger:
| Stufe | Sperre |
|---|---|
| 1 | 15 Minuten |
| 2 | 20 Minuten |
| 3 | 30 Minuten |
| 4 | 60 Minuten |
Nach 24 Stunden ohne Fehlversuch fängt die Leiter wieder von vorn an. Alle vier Dauern lassen sich ändern — aber nicht unter 15 setzen, ohne es zu wollen: Bis Web 20.9.1 sperrte die Anmeldung fest 15 Minuten, eine kürzere erste Sprosse macht den ersten Verstoß milder als vorher.
Zwei Zahlen, und die zweite ist die größere. Zehn Fehlversuche je Konto, fünfzig je Anschluss. Hinter einem Klinik-Anschluss teilen sich viele eine Adresse; läge die zweite Zahl auch auf zehn, sperrte die zehnte Vertipperin die übrigen neunzehn aus. Eine gelungene Anmeldung setzt beide Zähler zurück.
Verlangsamung statt globaler Sperre. Zählt die ganze Installation zu viele Fehlversuche, antwortet jede fehlgeschlagene Anmeldung langsamer — 1, 2, 4 oder 8 Sekunden. Wer das richtige Passwort hat, kommt ohne Verzögerung durch. Eine globale Sperre gibt es bewusst nicht: Sie wäre ein Schalter, den jeder von außen umlegt.
Was die Anmeldeseite dabei sagt. Läuft die Verlangsamung, steht dort ruhig: „Die Anmeldung antwortet derzeit verzögert, etwa 2 Sekunden. Das ist eine Schutzmaßnahme; dein Passwort wird ganz normal geprüft." Ist ein Name oder ein Anschluss gesperrt, steht bis wann — und darunter läuft ein Countdown. „Passwort vergessen?" bleibt anklickbar, und wer sein Passwort neu setzt, ist danach nicht mehr gesperrt.
Meldung bei der höchsten Stufe. Erreicht eine Sperre die letzte Sprosse oder die Verlangsamung ihre vierte Stufe, geht eine Sammelmeldung an die Betreiberadresse (11.5) — höchstens eine je Stunde. Sie sagt nicht, dass jemand hereingekommen ist, sondern dass es jemand versucht. Abschaltbar.
Auch Geräte werden gebremst (seit Web 20.11.0). Bis dahin war der Upload-Weg der Uhren und Handys der einzige Zugang ohne Zähler. Jetzt gilt: 30 fehlgeschlagene Geräteanmeldungen je Viertelstunde, danach dieselbe Leiter wie oben. Gezählt werden ausschließlich Fehlversuche — ein gelungener Upload geht nie auf das Kontingent, und eine Uhr, die einen ganzen Dienst nachliefert, sendet beliebig viele Stücke.
Was das im Alltag heißt. Der einzige Fall, in dem es ein echtes Gerät trifft, ist ein veralteter Schlüssel — etwa nach einer Wiederherstellung. Das Gerät verliert dabei nichts: Es behält seine Warteschlange und sendet später. Die Abhilfe ist neu koppeln (Abschnitt 10), und danach geht es sofort wieder, denn eine Neukopplung vergibt eine neue Gerätekennung.
Woran du es siehst: In Einstellungen → Geräte trägt die Zeile des Geräts eine orange Plakette „abgewiesen" und in der Kleinzeile die Zahl mit Zeitpunkt — „30 abgewiesen seit 16.09.2026 11:01". Beides verschwindet von selbst, sobald wieder ein Upload durchkommt.
Auf Betrieb → Status stehen dazu bis zu drei Zeilen, sobald es etwas zu sagen gibt: „Verlangsamung" (orange), „Gesperrt" und „Abgewiesene Geräte" (orange). Jede führt auf die Unterseite Sicherheit (11.4b), und dort steht auch der Knopf zum Aufheben.
11.4b Sicherheit — wer ausgesperrt ist, und wie man ihn wieder hereinlässt
Unter Betrieb → Status, Knopf „Sicherheit" neben dem Titel (seit Web 20.12.0). Fünf Karten:
| Karte | Was dort steht |
|---|---|
| Aktive Sperren | Wer gerade draußen ist — Kontokennung oder Anschluss, Topf, Stufe, bis wann, Restzeit. Je Zeile ein Knopf „Aufheben" |
| Verlangsamung | Ob die Bremse gerade läuft, und jeder Anstieg der Stufe in den letzten 30 Tagen |
| Mengenbremse der Geräte | Geräte mit abgewiesenen Anmeldungen, dazu gesperrte Gerätekennungen und Anschlüsse |
| Ereignisse der letzten 30 Tage | Alles zusammen, das Jüngste zuerst |
| Meldung per Mail | Ob die Sammelmeldung eingeschaltet ist, wann zuletzt eine hinausging, an wen |
Der Knopf „Aufheben" ist für den Anruf gedacht, nicht als Regelweg: Eine Sperre läuft von selbst ab, und wer sein Passwort neu setzt, ist danach ohnehin nicht mehr gesperrt. Es kommt eine Rückfrage, und der Vorgang wird mit deinem Namen vermerkt — er steht danach in den Ereignissen.
Nicht jede Sperre steht in den Ereignissen. Vermerkt werden die fünf Töpfe mit Sperrleiter: Anmeldung, Anschluss, Schlüsselableitung und die beiden der Mengenbremse. Kopplung, Passwort-Reset, Demo-Konto, Testmail und CSP-Berichte sperren ebenfalls, schreiben aber keine Zeile — dort eskaliert nichts, und ein Protokoll jedes Tippfehlers würde die Liste zudecken.
Hier stehen IP-Adressen und E-Mail-Adressen im Klartext. Ohne sie wäre die Liste „irgendwo war irgendwer gesperrt" und damit wertlos — man kann eine Sperre nicht aufheben, ohne zu wissen, welche. Alles verfällt nach 30 Tagen, und das ist keine Einstellung. Die Angaben fahren allerdings in jeder Komplettsicherung mit, solange die Sicherung aufbewahrt wird. Der Datenschutztext deiner Installation gehört deshalb nachgezogen — einen Baustein zum Übernehmen findest du unter Verwaltung → Installation beim Datenschutztext.
Die Seite ist auch im Wartungsmodus erreichbar. Das ist Absicht: Wer jemanden wieder hereinlassen muss, während die Anwendung zu ist, braucht genau sie.
11.5 Installation
Unter „Installation" steht, wie diese Anlage nach außen auftritt: der Name, die Adressen, das Logo und die vier Rechtstexte — Impressum, Datenschutzerklärung, Nutzungsbedingungen und die Vereinbarung zur Auftragsverarbeitung. Bis Web 15.1.0 hieß die Seite „Rechtstexte", und das Logo lag auf der alten Seite „Wartung"; die alte Adresse führt weiterhin hierher.
Der Name (seit Web 20.8.0) steht zuoberst und gilt für alles: Browsertab, Kopfleiste, Anmeldeseite, Wartungsseite, Schlüsselblatt — und jede E-Mail, die diese Anlage verschickt. Zwei Felder:
- Name — der lange. Er steht im Betreff jeder Mail und unter der Grußformel. Vorgabe: Gen-EM Einsatzdokumentation Notarzt.
- Kurzname — der kurze. Er steht dort, wo wenig Platz ist: im Browsertab und oben in der Kopfleiste. Vorgabe: Gen-EM NAdoku.
Wer nichts einträgt, ändert nichts — dann gelten die Vorgaben, und alles sieht aus wie bisher. Leer lassen setzt auch wieder darauf zurück.
Warum es das gibt: Bis Web 20.7.0 stand der Name an 38 Stellen fest im Programm, in drei verschiedenen Schreibweisen — eine davon hatte das „Gen-EM" verloren, ohne dass es jemandem auffiel. Und wer diese Anwendung für eine andere Organisation aufsetzt, verschickte Post, die mit einem fremden Namen unterschrieben ist.
Höchstens 80 Zeichen, keine Zeilenumbrüche — der Name geht in Mailbetreffs, und dort wäre ein Zeilenumbruch ein Einfallstor.
Eine Stelle bleibt fest: Die Fußzeile „© Gen-EM · Open Source". Das ist nicht der Name deiner Anlage, sondern die Angabe, wer die Software geschrieben hat — die darf eine Installation nicht überschreiben.
Die Adressen (seit Web 20.9.0) stehen in der Karte darunter. Zwei Felder, beide dürfen leer bleiben:
- Kontaktadresse — sie steht als Zeile „Bei Fragen wende dich an …" in jeder E-Mail an NutzerInnen. Bleibt sie leer, fällt die Zeile weg. Das ist Absicht: Eine Mail, die im Fehlerfall auf ein Postfach verweist, das niemand liest, ist schlimmer als eine ohne Verweis.
- Betreiberadresse — dorthin gehen die Betriebsmeldungen: Speicherplatz wird knapp, Konto-Backups sind überfällig. Bleibt sie leer, gehen sie weiterhin an alle Konten mit Verwaltungsrecht, wie bisher.
Die Kontaktadresse ist nicht der Absender. Von welcher Adresse die Post kommt, steht in der
config.phpund ist auf einer gut eingerichteten Anlage einnoreply@. Die Kontaktadresse ist die, an die man antworten soll.
Warum es das gibt: Bis Web 20.8.0 stand in sieben Mailtexten dieselbe fest eingebaute Adresse — die des Entwicklers. Wer diese Anwendung für eine andere Organisation aufsetzt, verwies seine NutzerInnen an jemanden, den sie nicht kennen.
Das Logo darunter wählt zwischen Hubschrauber (RTH), Fahrzeug (NEF) und wechselnd. Es ist der Standard dieser Installation — er gilt für die Anmeldeseite und für jedes Konto, das im Profil keine eigene Wahl getroffen hat; eine getroffene Wahl bleibt unberührt. Die Änderung wirkt sofort, auch für bereits angemeldete Konten. Wechselnd würfelt je Anmeldung neu; innerhalb einer Sitzung bleibt das Logo stehen, damit es beim Blättern nicht springt. Die Kachel daneben zeigt, was gerade gilt. Das Logo hat einen eigenen Knopf — es soll nicht auf einen halbfertigen Rechtstext warten.
Impressum und Datenschutzerklärung stehen rechts, mit „Ansehen" im Kartenkopf: Der Link öffnet die öffentliche Seite. Beide sind ohne Anmeldung erreichbar und in jeder Fußzeile verlinkt. Sie teilen sich eine Speichern-Leiste, und die nennt, was ungespeichert ist.
Die Anwendung liefert keinen Text mit. Was in Impressum und Datenschutzerklärung steht, ist Sache des Betreibers — eine mitgelieferte Datenschutzerklärung wäre eine Rechtsauskunft, die dieses Projekt nicht geben kann. Solange nichts hinterlegt ist, zeigen die Seiten: „Der Betreiber dieser Installation hat noch kein Impressum hinterlegt." Als Verwaltung siehst du dort zusätzlich den Weg hierher.
Ein Absatz, der in keiner Datenschutzerklärung dieser Anwendung fehlen darf (Backlog Nr. 138). Die Anwendung liefert weiterhin keinen Text mit — dieser eine Absatz ist keine Rechtsauskunft, sondern eine technische Tatsache über diese Software, die nur wir kennen können. Zum Übernehmen:
## Welche Daten verschlüsselt gespeichert werden — und welche nicht Name, Geburtsdatum, Alter, Diagnose, Einsatznummer sowie Adresse, Koordinate und Beschreibung des Einsatzorts werden bereits im Browser verschlüsselt. Der Server speichert sie ausschließlich verschlüsselt und kann sie nicht lesen; der Schlüssel wird aus dem Passwort des Kontos abgeleitet. Nicht verschlüsselt gespeichert werden: die aufgezeichnete GPS-Spur, die Koordinaten der einzelnen Einsatzphasen, das Transportziel, alle Zeiten, der Verlauf einer Reanimation und die Namen der Besatzung. Diese Angaben werden für Auswertungen und Statistiken benötigt, die der Server selbst berechnet. Daraus folgt: Der Einsatzort lässt sich aus Spur und Phasenkoordinaten ableiten, auch wenn die Adresse verschlüsselt ist. In Verbindung mit Zeitpunkt und Ort können die unverschlüsselten Angaben Rückschlüsse auf einzelne Personen erlauben.Wer die Zeilen ändert, sollte den letzten Absatz stehen lassen: Er ist der Grund, warum die anderen beiden dastehen.
Geschrieben wird in eingeschränktem Markdown. Erlaubt sind vier Dinge:
| Schreibweise | Ergebnis |
|---|---|
## Überschrift |
eine Überschrift (### für eine kleinere) |
| Leerzeile dazwischen | ein neuer Absatz. Zeilen ohne Leerzeile bleiben ein Absatz mit Umbrüchen — so setzt man eine Anschrift untereinander |
- Punkt oder 1. Punkt |
eine Aufzählung bzw. Nummerierung |
[Text](https://…) |
ein Link. Auch mailto: und eigene Seiten wie datenschutz.php |
HTML wird nicht ausgeführt, sondern angezeigt. Wer <b>fett</b> schreibt,
sieht <b>fett</b> auf der Seite stehen. Das ist Absicht: Diese beiden Seiten
sind die einzigen, auf denen fremder Text zu Struktur wird, und die einzige
sichere Regel dafür ist, gar kein HTML durchzulassen. Aus demselben Grund gibt
es keine Bilder — sie würden von einem fremden Server geladen, und die Anwendung
lädt zur Laufzeit nichts von außen.
Das Standdatum setzt du selbst. Es erscheint als „Stand: …" am Ende der Seite; leer lassen heißt: kein Datum. Es wird nicht automatisch gesetzt — bei einem Rechtstext ist das Datum eine Aussage darüber, auf welchem Stand der Text inhaltlich ist, und eine Tippfehlerkorrektur soll ihn nicht neu datieren.
Die Vorschau zeigt den zuletzt gespeicherten Stand, nicht das gerade Getippte. Sie entsteht auf dem Server, mit demselben Renderer wie die öffentliche Seite.
Textbaustein „Adresssuche" (seit Web 15.8.0). Weil die Anwendung keinen Rechtstext mitliefert, kann sie den Absatz zur Adresssuche nicht selbst einsetzen — sie legt ihn aber bereit: Unter dem Feld für die Datenschutzerklärung steht ein fertiger Abschnitt zum Kopieren, in dem die tatsächlich eingetragene Dienstadresse (12.5) schon eingesetzt ist. Er nennt, was übertragen wird — der getippte Text und die Koordinate — und was nicht. Einfügen und an die eigene Erklärung anpassen musst du ihn selbst.
Der Baustein erscheint nur, solange die Adresssuche eingeschaltet ist. Wer sie abschaltet, braucht den Absatz nicht — und ein Absatz über eine Übertragung, die nicht stattfindet, wäre falsch.
Nutzungsbedingungen und Auftragsverarbeitung (seit Web 20.19.0)
Zwei Texte, die deine Nutzerinnen annehmen müssen — anders als Impressum und Datenschutzerklärung.
Der Unterschied ist kein Rang, sondern die Rechtsnatur. Ein Vertrag kommt durch Annahme zustande; ohne sie darf er nicht weiterlaufen. Deshalb:
| Dokument | Häkchen | Was eine neue Fassung bewirkt |
|---|---|---|
| Nutzungsbedingungen | „angenommen" | Sperrt den nächsten Login, bis angenommen |
| Auftragsverarbeitung | „angenommen" | Sperrt den nächsten Login, bis angenommen |
| Datenschutzerklärung | „zur Kenntnis genommen" | Hinweis auf jeder Seite, sperrt nichts |
| Impressum | keines | — |
Was du wissen musst, bevor du ein Standdatum setzt: Ein neues Standdatum bei Nutzungsbedingungen oder AVV stellt alle Konten beim nächsten Anmelden vor das Häkchen. Das ist gewollt und steht so im Protokoll (Verwaltung → das Betriebsprotokoll zählt es mit).
Solange kein Standdatum gesetzt ist, verlangt der Text nichts. Du kannst also in Ruhe einen Entwurf hinterlegen, ihn ansehen, ihn ändern — erst das Datum setzt ihn in Kraft.
Wer nicht zustimmt, kommt trotzdem an seine Daten. Am Tor bleiben drei Wege offen: abmelden, Daten ausleiten, Konto löschen. Ein Tor, das auch den Ausgang versperrt, wäre Nötigung — und das soll diese Anwendung nicht sein.
Uhr und Handy sind nicht betroffen. Sie laden weiter hoch; ein Gerät hat keinen Bildschirm für ein Häkchen, und eine laufende Aufzeichnung soll nicht ins Leere laufen.
Die Anwendung liefert keinen Text mit (wie beim Impressum). Entwürfe für
beide Dokumente liegen im Repositorium unter docs/rechtstexte/ — sie sind
ausdrücklich nicht anwaltlich geprüft und als Vorlage gedacht, nicht als
fertiger Text.
11.6 Demo-Konto
Unter Verwaltung → Demo-Konto wird das Demo-Konto angelegt, zurückgesetzt oder entfernt. Was es ist, wie es sich alle dreißig Minuten selbst zurücksetzt und was darin nicht geht, steht in Abschnitt 3.2 — dort aus Sicht dessen, der es benutzt.
Zwei Dinge, die nur die Verwaltung betreffen: Auf der Kontoseite des Demo-Kontos sind Ändern, Sichern, Einspielen, Freigeben und Löschen abgeschaltet, und in jeder Zahl der Statistik (12.2) bleibt es außen vor.
12. Betrieb (BetreiberIn)
Der Server selbst. Dieser Block erscheint nur für die Rolle BetreiberIn (11.3) und hat sieben Punkte — dieses Kapitel folgt ihnen:
| Menüpunkt | Abschnitt | wozu |
|---|---|---|
| Status | 12.1 | eine Seite ansehen und wissen, ob etwas zu tun ist |
| Statistik | 12.2 | was diese Installation trägt: Konten, Geräte, Einsätze |
| Updates | 12.3 | Wartungsmodus und ausstehende Datenbank-Updates |
| Hintergrundjobs | 12.4 | ob die regelmäßige Arbeit läuft, und die drei Auslöser |
| Servereinstellungen | 12.5 | Speichergrenze, Warnschwellen, Kontingente, Belegung, Ablage, Adresssuche, Sicherheitskopfzeilen |
| Komplett-Backup | 12.6 | die ganze Installation in eine Datei |
| Backup-Ziele | 12.7 | wohin die Konto-Backups zusätzlich geschoben werden |
Der Unterschied zu Kapitel 11 in einem Satz: Die Verwaltung kümmert sich um Konten, der Betrieb um die Anlage. Wer den Betrieb sieht, sieht auch die Verwaltung.
Wo früher „Wartung" stand
Bis Web 15.0.0 trug sie neun Blöcke auf einer Fläche: Serverbetrieb, Logo, Umgebung, Schlüsselableitung, Hintergrundjobs, Auslöser, Einsätze ohne Diensttag und das Datenbank-Update. Seit Web 15.1.0 ist sie aufgelöst, und jede Seite trägt ein Anliegen. Was wohin gegangen ist:
| Was du suchst | Wo es jetzt steht |
|---|---|
| Wartungsmodus, ausstehende Updates, Fassung | Betrieb → Updates |
| Zustand der Hintergrundjobs, die drei Auslöser, das Token | Betrieb → Hintergrundjobs |
| Speichergrenze, Warnschwellen, Kontingente, Belegung, Ablage | Betrieb → Servereinstellungen |
| CSP scharf schalten, HSTS-Dauer | Betrieb → Servereinstellungen |
| Name und Logo der Installation | Verwaltung → Installation |
| Schlüsselableitung, Umgebung (PHP, Zeitzone), Plattformprofil | Betrieb → Status |
| Einsätze ohne Diensttag | entfallen — jede NutzerIn sieht ihre eigenen als „Zuordnung offen" in der Diensttage-Leiste (8.1) und ordnet sie selbst zu |
Die alte Adresse führt weiter zum Ziel; ein Lesezeichen bleibt gültig.
12.1 Status
Eine Seite, die man ansieht und dann weiß, ob etwas zu tun ist. Bis Web 15.2.0 lag diese Auskunft verstreut: Der Serverschlüssel meldete sich bei den Backup-Zielen, die Schlüsselableitung auf der alten Seite „Wartung", der Speicherstand unter den Backups, ein Job-Fehler als Plakette in einer Liste. Wer wissen wollte, ob die Installation in Ordnung ist, musste sechs Seiten aufrufen.
Oben steht eine Meldung mit einer Zahl — „2 Punkte brauchen Aufmerksamkeit" oder „Alles läuft". Darunter vier Karten: Server, E-Mail, Hintergrundjobs und Backups, je Sache eine Zeile mit einer Plakette. Ganz unten, eingeklappt, eine fünfte: Plattform (seit Web 20.5.0).
Neben dem Titel steht seit Web 20.12.0 ein zweiter Knopf: „Sicherheit". Er führt auf die Unterseite, auf der steht, wer gerade ausgesperrt ist — und auf der sich eine Sperre aufheben lässt. Beschrieben in Abschnitt 11.4b. Dorthin führen auch die drei Zeilen „Verlangsamung", „Gesperrt" und „Abgewiesene Geräte" der Karte Server.
Die Plakettenfarbe bedeutet auf dieser Seite überall dasselbe:
| Farbe | heißt |
|---|---|
| blau | Es ist in Ordnung. |
| orange | Es braucht Aufmerksamkeit, arbeitet aber. |
| rot | Es arbeitet nicht — oder es geht dabei etwas verloren. |
| grau | Nicht eingerichtet, oder eine reine Zahl ohne Wertung. |
Die Zeile „Schlüsselableitung" sagt, ob alle Konten mit einer Rundenzahl rechnen, die diese Fassung anbietet, und wie viele noch unter dem Zielwert stehen („Übergang läuft" — die ziehen beim nächsten Anmelden still nach; solange, rechnet jede Anmeldung zweimal). Das Demo-Konto zählt dort nicht mit: Es bleibt auf der Rundenzahl seiner Fixture, und der Altwert bleibt deshalb in der Liste, bis der Referenzbestand neu gebaut ist.
Eine Testmail an dich selbst. Im Kopf der Karte E-Mail steht seit Web 19.3.0 der Knopf „Testmail an mich". Er schickt eine kurze Nachricht über den regulären Versandweg an die Adresse, mit der du angemeldet bist — und beantwortet damit die Frage, die die Zeile „SMTP" nicht beantworten kann: Eingerichtet heißt nicht funktioniert. Ein falsches Passwort im SMTP-Zugang fiel bis dahin erst auf, wenn jemand einen Einladungslink vermisste.
Nach dem Klick sagt die Meldung oben, was passiert ist — seit Web 20.9.0 drei Antworten statt zwei:
| Meldung | heißt |
|---|---|
| hinausgegangen | Der Mailserver hat sie angenommen. |
| Der erste Versuch ist gescheitert | Sie steht in der Warteschlange und wird innerhalb der nächsten Stunde erneut versucht. Nicht verloren. |
| nicht eingereiht | Es wurde nichts versucht — die eigene Adresse ist unbrauchbar oder die Warteschlange war nicht erreichbar. |
Ob sie ankommt, sagt erst das Postfach — angenommen ist nicht zugestellt.
Steht kein SMTP in der config.php, wird gar nichts erst versucht; die
Meldung sagt das, statt einen Fehlschlag zu erfinden. Höchstens drei
Testmails je Stunde: Der Versand läuft in der Seitenanfrage mit, und öfter
zu prüfen bringt keine andere Antwort.
Die Zeile „Warteschlange" (seit Web 20.9.0) beantwortet die Frage, die „Letzter Versand" nicht beantworten kann: Jene sagt etwas über den letzten Versuch — eine Einladung, die vorgestern scheiterte, war danach unsichtbar.
| Zeile | heißt | was zu tun ist |
|---|---|---|
| blau leer | Nichts liegt an. | nichts |
| orange N wartet | Der Mailserver war kurz gestört. Die Anwendung versucht es über 24 Stunden bis zu fünfmal. | abwarten |
| rot N unzustellbar | Fünf Versuche, alle gescheitert. Die Zeile nennt die Adressen und den letzten Grund. | Grund lesen, Adresse prüfen, Vorgang von Hand wiederholen |
Die Zeilen verfallen nach 30 Tagen. Bei einer zugestellten Nachricht bleibt nur „eine Nachricht dieser Art ging zu dieser Zeit hinaus" — Adresse, Betreff und Text werden gelöscht. Bei einer unzustellbaren bleibt die Adresse stehen, sonst wäre die Meldung wertlos; der Text fällt trotzdem, weil ein Einladungs- oder Reset-Link darin steht.
Die Karte „Plattform" (seit Web 20.5.0) beantwortet eine andere Frage als
die vier darüber: nicht was meldet die Anwendung, sondern was bietet der
Server unter ihr. Es ist dieselbe Liste, die install.php vor der
Einrichtung prüft — PHP-Fassung, Erweiterungen, Weblimits, Schreibrechte,
Datenbank, Verbindungsgrenze, Kontingent, SMTP.
Sie hat zwei Stufen, und der Unterschied ist wichtig:
| Stufe | heißt |
|---|---|
| Muss | Fehlt es, läuft die Anwendung nicht. Die Zeile steht rot und zählt oben mit. |
| Empfohlen | Die Anwendung läuft vollständig — nur langsamer oder mit einem Handgriff mehr. Die Zeile steht als Hinweis und färbt die Ampel nicht. |
Erfüllte Empfehlungen stehen nicht einzeln da; die letzte Zeile nennt ihre Zahl („6 von 6 erfüllt"). Und wo die Anwendung etwas nicht messen kann, sagt sie das, statt zu raten: Der freie Plattenplatz ist auf geteiltem Webspace die Zahl des ganzen Hosts und nicht dein Kontingent — die Zeile schreibt es dazu.
Die Karte ist eingeklappt. Wer sie braucht, braucht sie einmal nach einem Update oder wenn oben etwas rot steht.
Die Seite ändert nichts am Bestand. Jede Zeile führt auf die Seite, auf
der sich etwas ändern lässt. Zwei Ausnahmen führen nicht weg, sondern
prüfen an Ort und Stelle: der fehlende Serverschlüssel — ohne ihn gibt es
weder Komplett-Backup noch Versand auf ein Backup-Ziel, und der Weg dorthin
ist ein Knopf — und die Testmail. Für SMTP gibt es überhaupt keine
zuständige Seite: Der Zugang steht allein in der config.php.
Die Zahlen sind nicht alle gleich alt. Wartungsmodus, Migrationen, Jobs, Konto-Backups und die Ablage werden bei jedem Aufruf gelesen. Die Größe von Datenbank und Dateien kommt aus der täglichen Messung im Aufräumjob; die Zeile „Datenbank" sagt, wann sie entstanden ist.
Die Zeile „Verbindungen" (seit Web 20.13.0)
In der Karte Server, unter „Datenbank". Sie beantwortet eine Frage, die sonst niemand stellt: Wie oft hat die Datenbank in der letzten Zeit keine Verbindung mehr angenommen?
Jeder Webspace begrenzt, wie viele Anfragen gleichzeitig mit der Datenbank sprechen dürfen — häufig zehn bis dreißig. Wird die Zahl erreicht, bekommt die nächste Anfrage eine Absage. Für den Menschen davor sieht das aus wie eine Seite, die nicht lädt; die Uhr und das Handy merken es gar nicht, sie liefern später von selbst nach. Es fällt also niemandem auf — bis es auffällt.
Die Zeile zeigt, wie oft es in der laufenden Stunde eng war, die größte je
gemessene Stunde, die Gesamtzahl und wann es zuletzt vorkam. Sie wird
orange, wenn es in der laufenden Stunde zehnmal oder öfter eng war — oder
wenn die Spitze diese Schwelle erreicht hat und der letzte Vorfall keine 24
Stunden her ist. Dann steht auch dabei, was zu tun ist:
max_user_connections beim Hoster anheben lassen.
„Keine abgewiesene Verbindung" und „Nicht gezählt" sind zwei verschiedene Auskünfte. Der Zähler liegt in einer Datei neben der Anwendung — er muss auch dann schreiben können, wenn die Datenbank gerade nicht antwortet. Lässt sich diese Datei nicht anlegen, sagt die Zeile das ausdrücklich, statt eine beruhigende Null zu zeigen.
Was die Anwendung selbst dabei tut: Sie antwortet mit einer eigenen Seite — „Der Server ist gerade ausgelastet — bitte in einer Minute noch einmal" — statt mit einer Fehlermeldung. Wer gerade ein Formular abgeschickt hat, geht im Browser zurück, findet die Eingaben noch im Formular und schickt es gleich noch einmal ab. Uhr und Handy behalten ihre Daten und liefern von selbst nach.
Die Zeile „Gerätemodelle" (seit Web 20.15.0)
Ebenfalls in der Karte Server. Eine Garmin-Uhr kennt ihren Modellnamen nicht — sie sendet beim Koppeln eine Teilenummer, und eine Tabelle in der Anwendung macht daraus „Venu 3S". Kennt diese Tabelle die Nummer noch nicht (das Gerät ist neuer als die Tabelle), steht in der Geräteliste die Teilenummer, und die Geräteart ist nur das, was die Uhr-App über sich selbst behauptet.
Die Zeile sagt, ob das nachgetragen ist:
| Plakette | heißt |
|---|---|
| aktuell | Die Tabelle ist verarbeitet. Daneben steht, wann und wie viele Zeilen nachgezogen wurden. |
| steht aus (orange) | Ein Update hat eine neue Tabelle mitgebracht. Der Hintergrundjob zieht beim nächsten Lauf nach — meist innerhalb weniger Minuten. Ist es nach einem Tag noch orange, laufen die Hintergrundjobs nicht (Karte Hintergrundjobs). |
| ungeprüft | Es ist noch nie gelaufen. Auch das holt der nächste Jobdurchlauf. |
„M unbekannt" ist kein Fehler. So viele Geräte tragen eine Angabe, die die Tabelle nicht kennt — Handys (die ihren Namen selbst mitbringen) und Modelle, die noch nicht in der Tabelle stehen. Sie werden nicht angefasst: Was ein Gerät über sich gesagt hat, bleibt stehen.
Karte „Betriebsprotokoll" (seit Web 20.16.5)
Die Anwendung führt Buch über den Betrieb — Konten angelegt, freigeschaltet, gesperrt, gelöscht; Rollen und Adressen geändert; Sicherungen eingespielt; Wartung gefahren; Post versandt.
Sie führt kein Buch darüber, wer welchen Einsatz angesehen hat. Das steht nicht darin und soll nicht darin stehen. Wenn dich jemand fragt, ob du nachsehen kannst, wer einen bestimmten Einsatz geöffnet hat: Du kannst es nicht, und zwar mit Absicht.
Sechs Reiter, zwei Fristen. Verwaltung ist das Audit — wer wann was getan hat — und bleibt 365 Tage; die Zahl stellst du unter Servereinstellungen → Konten ein (zwischen 90 und 1095). E-Mail, Jobs, Sicherung, Ziele und System verfallen nach 30 Tagen, und das ist keine Einstellung.
Sperren und Angriffsversuche stehen nicht hier, sondern unter Status → Sicherheit. Sie führen IP-Adressen und verfallen deshalb nach 30 Tagen, ohne Ausnahme.
Lesen lässt sich das Protokoll noch nicht. Die Karte zählt nur — Einträge je Reiter, heute und insgesamt. Die Ansicht mit Filter, Archiv und Download kommt mit dem nächsten Schritt.
Steht dort eine rote Plakette „n nicht geschrieben", sieh hin. Die
Handlungen selbst sind gelungen — das Protokoll lässt nie eine Handlung
scheitern, nur weil es selbst nicht schreiben kann. Aber es hat sie nicht
festgehalten, und der Grund steht im Serverprotokoll deines Hosters unter der
Kennung protokoll:. Der häufigste Grund: Ein Update ist eingespielt, aber
update.php ist noch nicht gelaufen.
12.2 Statistik
Was diese Installation trägt — Konten, Geräte, Einsätze. Rein lesend, keine Ampel: Der Status bewertet, die Statistik zählt.
Ohne Demo-Konto, und zwar in jeder Zahl. Sein Bestand ist erfunden und wird alle dreißig Minuten neu aus einer Vorlage hergestellt; ihn mitzuzählen hieße, erfundene Einsätze als Nutzung auszugeben. „Von 11 Konten" meint elf echte.
- Konten nach Rolle, dazu wie viele ohne Gerät sind, und eine Tabelle zuletzt angemeldet / neu angelegt über 7 Tage, 30 Tage und 6 Monate.
- Geräte nach Art — Garmin-Uhren, Android-Handys, deaktivierte —, dazu zuletzt gemeldet / gekoppelt über dieselben Zeiträume.
- Einsätze: Zahl, wie viele NutzerInnen einen Einsatz hatten, und zwei Durchschnitte — je aktiver NutzerIn und je NutzerIn gesamt.
- Gerätemodelle als Tabelle: Gerät, Hersteller, Art, Zahl und Anteil. Ein Klick auf einen Spaltenkopf sortiert; „Als CSV" im Kartenkopf lädt dieselben Spalten als Datei herunter, für Excel gemacht (Semikolon, Umlaute richtig).
Gezählt wird nach Diensttag, wie in der eigenen Statistik — nicht nach dem Beginn des Einsatzes. Sonst fiele ein Einsatz von 23:50 bis 00:20 in einen anderen Zeitraum als der Dienst, zu dem er gehört. Der Papierkorb zählt nicht mit. „6 Monate" sind 180 Tage.
Wear-OS-Uhren erscheinen hier nicht, und das ist kein Fehler: Die Uhr-App kennt weder Serveradresse noch Schlüssel. Sie schickt ihre Ereignisse an das Handy, und das Handy sendet — gekoppelt ist also das Handy. Eine verlorene Uhr gibt keinen Zugang preis; das ist der Zweck dieser Bauform.
Der Hersteller steht nirgends gespeichert, er wird abgeleitet: Eine Uhr, die koppelt, ist eine Garmin-Uhr; bei einem Handy gilt das erste Wort des Modellnamens, weil der Name aus Hersteller und Modell zusammengezogen ist. Eine Faustregel, keine Zusage.
12.3 Updates
Zwei Karten, ein Vorgang. Oben der Wartungsmodus mit dem fünfstufigen Ablauf als Kurzform, darunter die ausstehenden Updates.
Das bloße Öffnen der Seite ändert nichts — sie zeigt erst an, was anstünde, und wartet auf den Knopf „Ausstehende ausführen".
Wann du hier hin musst: nach jedem Code-Update, das die Datenbank ändert.
Ohne diesen Aufruf bleibt die Anwendung auf dem alten Datenbankstand stehen —
sie sagt es auf dieser Seite und im Status (12.1), aber sie tut es nicht von
selbst. Auf der Kommandozeile geht es auch: php update.php läuft ohne
Sitzung, für den Fall, dass die Anmeldung selbst von einer Migration abhängt.
Gezeigt wird nur, was aussteht. Bis Web 15.0.0 standen alle 43 Migrationen da, davon 41 mit „Bereits angewendet" — man musste scrollen, um die zwei Zeilen zu finden, um die es ging. Die ausgeführten liegen jetzt zugeklappt in der Karte „Ausgeführt" darunter. Diese Tabelle steht auf dem Kopf: neueste Einträge oben, mit einer Spalte „Web", die die Fassung nennt, mit der das Update ausgeliefert wurde. Ausgeführt werden die Updates weiterhin in ihrer ursprünglichen Reihenfolge — sie bauen aufeinander auf; gedreht ist allein die Anzeige.
Jede Zeile trägt ihren Stand als Plakette: steht aus (orange), nicht nötig (grau), blockiert (rot) oder Fehler (rot). Eine blockierte Migration würde eine Spalte löschen, in der noch Daten stehen; sie läuft nur, wenn du das Kästchen vor ihrer Zeile setzt — und dieses Kästchen heißt: Die Daten sind gesichert.
„nicht nötig" heißt: Am Datenbankstand ist nichts zu tun, es fehlt nur der Vermerk. Seit Web 15.5.2. Das kommt vor, wenn eine Änderung auf anderem Weg schon eingespielt wurde — etwa von Hand über das Datenbankwerkzeug des Hosters, weil der Weg über diese Seite versperrt war (siehe unten). Die Anwendung sieht dann ein Schema, das schon stimmt, und ein Buch, in dem der Eintrag fehlt. Der Knopf „Ausstehende ausführen" trägt ihn nach; ausgeführt wird dabei nichts, und die Zeile wandert danach in die Karte „Ausgeführt".
Bis dahin zählt diese Zeile mit: Die Seite, die Zeile „Updates" im Status (12.1) und die Zahl am Menüpunkt nennen dieselbe Zahl. Vor Web 15.5.2 taten sie das nicht — Status und Menü zählten die Zeile, die Seite legte sie unter „Ausgeführt" und meldete „Alles aktuell", und dann gab es hier keinen Knopf, mit dem sich der Vermerk hätte nachholen lassen.
Der Zähler am Menüpunkt hängt bis zu einer Minute nach. Er wird zwischengespeichert, damit nicht jeder Seitenaufruf die volle Erhebung bezahlt. Steht nach dem Knopfdruck noch eine Zahl dort, ist das kein Fehlschlag — lade die Seite eine Minute später noch einmal.
Scheitert eine Migration, hält die Kette an. Was dahinter stand, bleibt unangetastet und steht als „NICHT MEHR VERSUCHT" da — der nächste Lauf nimmt es sich vor, sobald die Ursache behoben ist.
Über der Liste nennt eine Meldung das jüngste Komplett-Backup mit Alter. Gibt es keines, ist die Meldung eine Warnung: Migrationen können Spalten und Daten unwiderruflich entfernen, und dagegen schützt nur das Komplett-Backup der Installation — nicht das Backup eines einzelnen Kontos.
Die Karte „Fassung" nennt zuunterst Web-Version, Datenbankstand und den Stand der Apps. Für die Uhr-App gibt es keinen Mindeststand: Der Server nimmt jede Fassung an, weil der Datenvertrag abwärtskompatibel gehalten ist.
Der Wartungsmodus
Ganz oben unter Betrieb → Updates steht die Karte „Wartungsmodus" mit einem Schalter. Sie steht dort und nicht auf einer eigenen Seite, weil sie zum selben Vorgang gehört wie die Migrationen darunter: Man schaltet vor dem Deploy ein und nach der Migration aus. Er schließt die Installation vorübergehend für alle außer der Verwaltung.
Wofür. Während eines Updates werden die Dateien auf dem Server nach und nach ersetzt, und danach muss noch die Datenbank angepasst werden. Wer in dieses Fenster gerät, sieht eine Fehlerseite — und eine Uhr, die genau dann sendet, bekommt einen Fehler, mit dem sie nichts anfangen kann. Mit dem Wartungsmodus bekommen alle stattdessen eine Wartungsseite, und die Geräte bekommen eine Antwort, die sie kennen: später noch einmal. Sie behalten ihre Daten und liefern von selbst nach, sobald du wieder ausschaltest. Es geht nichts verloren.
So läuft ein Update mit Wartungsmodus:
- Vorher das Komplett-Backup machen — nicht danach. Betrieb → Komplett-Backup, „Jetzt sichern". Die Seite Updates nennt darüber das jüngste Paket mit Alter; ist es alt, ist jetzt der Zeitpunkt. Warum vorher: Sobald der Wartungsmodus steht, ist die Seite Komplett-Backup selbst gesperrt (gemessen: HTTP 503).
- „Wartungsmodus einschalten" klicken.
- Das Update einspielen lassen (das macht die Entwicklung).
- Die Seite „Updates" neu laden und die anstehenden Migrationen ausführen.
- In einem zweiten Reiter die Startseite aufrufen. Es muss die Wartungsseite kommen — kommt die normale Seite, ist der Wartungsmodus nicht an.
- „Wartungsmodus ausschalten" klicken. Startseite erneut aufrufen: Sie antwortet, und unten in der Fußzeile steht die neue Fassung.
- Uhr und Handy melden sich beim nächsten Mal von selbst. Nichts zu tun.
Seit Web 20.6.0 schaltet ihn auch die Anwendung selbst — der Torwächter. Ist eine neue Fassung eingespielt worden und steht noch eine Migration aus, schließt die Installation bei der nächsten Anmeldung von selbst. Die Wartungsseite sagt dann ausdrücklich, dass sie selbst geschlossen hat und warum; auf Betrieb → Updates steht dieselbe Auskunft als Meldung, und nach „Ausstehende ausführen" erscheint dort ein zweiter Knopf „Wartung beenden" — genau da, wo du gerade geklickt hast.
Aus geht der Wartungsmodus nie von selbst, auch nicht der des Torwächters. Das ist Absicht: Wer eine halb migrierte Installation wieder öffnet, tut das mit einem Klick und nicht aus Versehen. Im Balken oben steht bei einer automatisch geschalteten Wartung „automatisch geschaltet" statt eines Namens, dazu der Grund.
Ein Fenster bleibt, und es ist klein. Uhr und Handy sprechen nicht über
die Anmeldung, sondern direkt mit ingest.php — bis zur ersten Anmeldung nach
einem Update bekommen sie deshalb noch die alte Fehlermeldung statt des
freundlichen 503. Verloren geht dabei nichts: Beides ist ein Serverfehler,
und beide Geräte puffern und liefern nach. Wer über die Auslieferungskette
ausliefert, hat das Fenster gar nicht — die schaltet vorher.
Was währenddessen weiter geht. Die fünf Betriebsseiten (Status, Statistik, Updates, Hintergrundjobs, Servereinstellungen), die Anmeldung, das Abmelden und der Abruf der Hintergrundjobs. Sonst nichts — auch nicht die Verwaltung, das Komplett-Backup und die Backup-Ziele. Gemessen mit eingeschaltetem Wartungsmodus: fünf Seiten antworten mit 200, die neun übrigen mit 503. Das ist Absicht: Wer umbaut, soll den Zustand der Anlage sehen können und sonst nichts anfassen.
Ein laufendes Komplett-Backup läuft weiter. Gesperrt ist die Seite, nicht die Arbeit: Der Abruf der Hintergrundjobs bleibt offen, und das Komplett-Backup arbeitet in Portionen darüber. Genau dann ist sein Stand sogar am saubersten — weil sonst niemand schreibt. Anstoßen lässt es sich während der Wartung nur nicht mehr; deshalb steht es in Schritt 1.
Wer sich anmeldet, aber nicht verwaltet, wird gleich wieder abgemeldet und sieht die Wartungsseite. Auch das ist Absicht — während umgebaut wird, soll niemand mitten in einer Eingabe stehen.
Der Wartungsmodus schaltet sich nicht von selbst ab. Es gibt keine Zeitsteuerung. Solange er steht, trägt jede der fünf Betriebsseiten und die Anmeldeseite oben einen orangen Balken mit Zeitpunkt und Konto — das sind die sechs einzigen Seiten, auf denen er überhaupt zu sehen ist. Alle anderen zeigen die Wartungsseite, und die sagt nicht, seit wann. (Bis Web 15.5.1 fehlte er auf der Statistik: die eine Betriebsseite, auf der man länger liest als anderswo.)
Wenn die Seite selbst gesperrt ist, weil eine Migration erst die Rolle
vergibt. Diesen Fall gibt es, und er ist am 06.09.2026 eingetreten: Betrieb →
Updates verlangt die Rolle BetreiberIn, und wenn ausgerechnet die
ausstehende Migration diese Rolle einführt, kommt niemand auf die Seite, die
sie ausführen müsste. Der Weg heraus führt über das Datenbankwerkzeug des
Hosters (phpMyAdmin oder gleichwertig) — er steht mit den genauen Schritten im
Runbook (Technik.md, Abschnitt 7). Danach steht die Migration hier als
„nicht nötig", und ein Druck auf „Ausstehende ausführen" trägt den Vermerk
nach.
Wenn du dich selbst aussperrst. Es gibt zwei Wege zurück. Der erste: Die
Anmeldeseite funktioniert weiter. Melde dich mit einem BetreiberIn-Konto
an — die Anmeldung führt danach auf die Startseite, und die zeigt im
Wartungsmodus die Wartungsseite. Dort steht der Knopf „Zur Verwaltung",
und der bringt dich zum Schalter zurück. Der zweite Weg: Wer Zugang zum
Webspace hat, löscht die Datei wartung.lock neben den übrigen Serverdateien.
Mehr als diese Datei ist der Schalter nicht.
Beides hat bis September 2026 nicht funktioniert, und zwar nacheinander: Bis Web 19.1.2 ließ sich das Anmeldeformular gar nicht abschicken, und bis Web 19.3.0 führte von der Wartungsseite kein Knopf weiter — man musste die Adresse
betrieb_updates.phpvon Hand eintippen. Der Satz oben beschreibt seither einen Weg, den es auch gibt.
12.4 Hintergrundjobs
Unter Betrieb → Hintergrundjobs steht in der Karte „Zustand", ob die regelmäßige Arbeit noch läuft: je Job wann er zuletzt lief, wer ihn angestoßen hat, wie viel noch aussteht und woran der letzte Lauf scheiterte. Steht dort „scheitert", wird unter anderem der Papierkorb nicht mehr geleert; die Ursache steht in derselben Karte im Klartext.
Was dort liegenbleibt, steht mit Kennung darunter — nicht nur „3 Aufzeichnungen", sondern welche. Vier Gründe kommen vor: eine Lücke in der Nummernfolge (eine Uhr hat ein Teilstück nie nachgeliefert; die Aufzeichnung bleibt dann so stehen, wie sie ist), zu viele Punkte (über 50 000 in einer Aufzeichnung), Punkte auf ausgedünnten GPS-Daten (hier sollte immer null stehen) und eine nicht bestandene Prüfung (dabei wurde nichts gelöscht und nichts ersetzt). Ein Rückstand ohne solche Listen ist normal: Er zählt auch mit, was einfach noch zu frisch ist.
Was mit alten GPS-Daten geschieht. Die Anwendung legt GPS-Punkte in drei Stufen ab. Frisch von der Uhr kommen sie als einzelne Punkte; sobald ein Einsatz abgeschlossen ist und zwei Wochen nichts mehr nachgekommen ist, werden sie zu einem kompakten Paket zusammengefasst — daran ändert sich nichts, was man sieht. Sechs Monate nach dem Einsatz werden die GPS-Daten ausgedünnt: Es bleiben die Punkte, die den Weg beschreiben, und die zu den Einsatzphasen gehören; dazwischenliegende, die auf der Linie liegen, fallen weg. Auf der Karte sieht der Weg danach genauso aus. Die Punktzahl in Export und GPX ist danach kleiner — das ist kein Verlust der Aufzeichnung, sondern ihre Verdichtung, und es lässt sich nicht rückgängig machen.
Zwei Dinge, die man dazu wissen sollte: Ändert man bei einem älteren, bereits ausgedünnten Einsatz eine Phasenzeit, wird die Höhe des Einsatzorts nicht neu bestimmt — die Anwendung behält den bisherigen Wert, statt ihn kommentarlos zu verlieren. Und die Uhr kann zu einem ausgedünnten Einsatz keine Punkte mehr nachliefern; sie bekommt eine Bestätigung, damit sie ihren Speicher leert, die Punkte werden aber nicht mehr aufgenommen.
Die Arbeit anhalten. Am Ende der Karte „Zustand" steht „Jobs anhalten" mit einer Dauerwahl: 15 Min., 30 Min., 1 Std. oder 2 Std.. Das ist für den Fall gedacht, dass etwas schiefläuft oder ein großes Backup einzuspielen ist. Während der Pause geschieht gar nichts — nichts wird verdichtet, ausgedünnt, aufgeräumt, gesichert oder versendet, auch das geplante Komplett-Backup nicht. Die Rückfrage sagt genau das.
Die Pause läuft von selbst ab; länger als zwei Stunden am Stück geht nicht, damit eine vergessene Pause die Installation nicht dauerhaft anhält. Solange sie läuft, steht an der Karte die Plakette „angehalten" und darunter eine orange Meldung mit dem Zeitpunkt und dem Knopf „Pause aufheben"; der Knopf zum Anhalten ist dann nicht da, weil es nichts anzuhalten gibt. Auch Betrieb → Status zeigt die Pause als eigene Zeile.
Seit Web 19.3.0. Vorher ging das nur auf der Kommandozeile
(php jobs.php --pause <Sekunden>, 0 hebt auf) — und die gibt es auf
geteiltem Hosting meist nicht. Der Befehl funktioniert weiterhin; beide Wege
schreiben denselben Wert.
Daneben, in der Karte „Auslöser", stehen die drei Wege, auf denen diese Arbeit angestoßen werden kann — mit fertigem Befehl bzw. fertiger Adresse und seit Web 15.1.0 einem Knopf „Kopieren" daneben. Eingerichtet werden muss keiner: Ohne Einrichtung läuft die Arbeit in kleinen Portionen auf den Anfragen mit. Wer viele Daten hat, richtet besser einen Zeitplan ein, weil der Rückstand sonst wächst; welcher der beiden geht, sagt der Hoster. Die Adresse enthält ein Geheimnis — sie gehört nicht in eine Mail und nicht in ein Ticket. „Neues Token erzeugen" macht die alte Adresse ungültig; ein bestehender Zeitplan-Eintrag läuft danach ins Leere.
12.5 Servereinstellungen
Karte „Schlüssel des Servers" (seit Web 20.1.0)
Zuoberst auf der Seite, und das ist Absicht. Diese Installation hat zwei
Geheimnisse, und beide stehen in config.php — nicht in der Datenbank:
- der Serverschlüssel versiegelt, was der Server ohne Browser lesen können muss: die Zugangsdaten der Backup-Ziele, das Komplett-Backup, die Konto-Backups;
- der Server-Anteil geht in den Datenschlüssel jedes Kontos ein. Der Server kann damit trotzdem nichts öffnen — aber ein Datenbankabzug allein reicht nicht mehr, um ein Passwort durchzuprobieren.
Die Karte zeigt die Werte nicht. Sie nennt zu jedem eine Kennung aus acht Zeichen. Damit lässt sich vergleichen, ohne vorzulesen: Stimmt die Kennung auf dem Ausdruck in der Betriebsakte mit der auf dem Bildschirm überein, ist es derselbe Wert. Ein Wert, der vollständig auf dem Bildschirm steht, landet früher oder später in einem Screenshot.
Drucke das Schlüsselblatt, sobald du einen Anteil angelegt oder gewechselt
hast. Der Knopf steht auf der Karte. Was darauf steht und wohin es gehört,
sagt das Blatt selbst; das Wichtigste in einem Satz: zwei Ausdrucke, zwei
getrennte Orte — Betriebsakte und Passwortmanager der BetreiberIn. Nicht in
den Serverordner, nicht in dasselbe Backup. Das Blatt soll genau das
überleben, was config.php nicht überlebt.
Was die Karte anbietet, hängt an der Lage:
| Lage | Was sie sagt | Was zu tun ist |
|---|---|---|
| nicht eingerichtet | „nicht eingerichtet" | anlegen — bis dahin läuft alles wie vor Web 20.0.0 |
| bereit | Kennung | nichts; das Blatt drucken, falls noch nicht geschehen |
| Rotation läuft | neue und alte Kennung, dazu wie viele Konten noch auf dem alten stehen | warten, bis die Zahl auf null steht — jedes Konto stellt beim nächsten Anmelden von selbst um —, dann „Alten Anteil entfernen" |
| abweichend | vorhandene und erwartete Kennung | den richtigen Wert Nachtragen vom Blatt; nur wenn er unwiederbringlich weg ist: Neuanfang |
Nachtragen vom Blatt ist sicher. Der Server rechnet die Kennung des eingegebenen Werts und schreibt nur bei Übereinstimmung; passt sie nicht, wird nichts geändert und die Meldung nennt beide Kennungen. Leerzeichen, Bindestriche und Groß- oder Kleinschreibung dürfen drinbleiben — tippe den Wert ruhig in den Vierergruppen ab, in denen er auf dem Blatt steht.
„Server-Anteil wechseln" legt einen neuen an und lässt den alten stehen, bis kein Konto mehr auf ihm steht. Danach ein neues Blatt drucken und das alte vernichten: Ein altes Blatt ist nicht nur überflüssig, es ist irreführend — es zeigt einen Wert, der nichts mehr öffnet.
„Server-Anteil neu erzeugen" ist die letzte Tür. Sie steht nur offen, wenn der Anteil ohnehin schon abweicht. Danach muss jede NutzerIn ihr Passwort über ihren Wiederherstellungsschlüssel neu setzen. Das ist kein Datenverlust — die Daten selbst bleiben unversehrt —, aber ein Vorgang für alle, und wer seinen Wiederherstellungsschlüssel nicht hat, kommt nicht mehr an seine geschützten Angaben.
Speicher
Hier steht, wie viel Platz belegt ist — als zwei Balken:
- Backups gegen die Speichergrenze: Konto-Backups und Komplett-Backups zusammen. Ist die Grenze erreicht, wird nicht mehr gesichert; gelöscht wird nichts.
- Installation gesamt gegen den Webspace laut Hosting: Datenbank, Dateien und beide Backup-Arten.
Der Webspace ist eine Angabe, keine Messung. Er steht in deinem Hosting-Tarif und lässt sich von der Anwendung aus nicht ermitteln — was ein Server über den freien Platz meldet, ist auf geteiltem Hosting der Datenträger des Hosts und nicht dein Kontingent. Ohne die Angabe zeigt der zweite Balken nur die Zusammensetzung, ohne Füllstand.
Gemessen wird einmal täglich im Aufräumjob; der Stand steht im Kartenkopf. Darunter Speichergrenze, Warnschwellen, die beiden Kontingente, Ablage und Reste abgebrochener Läufe.
Zwei Kontingente, zwei Vorgaben (seit Web 20.5.0). Neben Webspace laut Hosting steht jetzt Kontingent der Datenbank. Beides sind Angaben aus deinem Tarif — auch die Datenbankgrenze macht kein Hoster abfragbar. Der Unterschied ist die Vorgabe:
- der Webspace hat keine. Ohne Angabe zeigt der Balken nur die Summe; ein geratener Wert wäre schlimmer als keiner.
- die Datenbank hat 10 GB. Das ist die Größe, die diese Anwendung tragen muss (500 Konten × 600 Einsätze) — eine Zusage des Projekts und keine Vermutung über deinen Hoster. Wer mehr hat, trägt mehr ein; leer setzt zurück.
Gewarnt wird per Mail, an alle mit Verwaltungsrecht, mit denselben Warnschwellen wie die Speichergrenze (Vorgabe 70 und 90 %) — je Schwelle einmal. Wer aufräumt und wieder darunter fällt, wird beim nächsten Überschreiten erneut gewarnt.
Karte „Adresssuche" (seit Web 15.8.0). Beim Tippen in einem Ortsfeld und nach jeder Wahl auf der Karte fragt die Anwendung einen Adressdienst — vorwärts nach Vorschlägen zum getippten Text, rückwärts nach der Adresse zu einer Koordinate. Der getippte Text und die Koordinate verlassen dabei das Gerät; alles Übrige bleibt hier. Zwei Einstellungen:
- Adresssuche im Internet — der Schalter für die ganze Installation. Aus heißt: keine Vorschläge, keine Umkehrsuche, kein Suchfeld im Kartendialog, kein Hinweis unter dem Ortsfeld — für alle Konten. Der Schalter im Profil (3.1a) kann danach nur noch einschränken, nicht wieder öffnen; er steht dann ausgegraut da und nennt den Grund.
- Dienst — die Adresse eines Photon-Dienstes, mit
https://. Vorgabe ist der frei betriebene Gemeinschaftsdiensthttps://photon.komoot.io. Wer einen eigenen betreibt, trägt ihn hier ein — dann verlassen die Anfragen mit dem Einsatzort das eigene Haus nicht. Das braucht keine neue Auslieferung und keine Änderung am Code.
Die Karte hat ihr eigenes „Speichern": Ein Tippfehler in der Speichergrenze soll die Dienstadresse nicht mit abweisen und umgekehrt. Welcher Dienst eingetragen ist, erscheint anschließend im Hinweis unter dem Ortsfeld, in der Karte „Datenschutz" jedes Profils und im Textbaustein für die Datenschutzerklärung (11.5).
Karte „Sicherheitskopfzeilen" (seit Web 20.7.0). Zwei Einstellungen, die den Browser betreffen, nicht die Daten.
„CSP scharf schalten". Die Anwendung schickt jeder Seite eine Regel mit, welche Skripte, Bilder und Schriften geladen werden dürfen — eine Content-Security-Policy. Sie ist der Schutz für den Fall, dass trotz aller Prüfungen einmal fremder Programmcode in eine Seite gerät: Der Browser führt ihn dann gar nicht erst aus. Das ist hier mehr wert als anderswo, weil die Patientendaten im Browser entschlüsselt werden.
Die Regel läuft in zwei Stufen:
- Beobachten (so kommt die Installation an). Der Browser meldet, was er blockiert hätte, führt es aber trotzdem aus. Es kann also nichts kaputtgehen. Unter dem Schalter stehen die letzten 20 Meldungen mit Regel, Quelle und Seite.
- Scharf. Der Browser blockiert wirklich.
So gehst du vor: Lass die Installation zwei Wochen im normalen Betrieb laufen. Bleibt die Liste darunter leer, leg den Schalter um. Steht dort etwas, kläre es vorher — jede Zeile ist etwas, das nach dem Umlegen nicht mehr funktioniert, und zwar ohne Fehlermeldung: Der Knopf tut dann einfach nichts. Nach dem Umlegen einmal durchklicken, was du wirklich benutzt: Karte, Einsatzformular mit Adresssuche, Import, Export, Druckansicht. Zurückschalten geht jederzeit.
Die Meldungen enthalten keine IP, kein Konto und keine Einsatznummer — von der Seitenadresse bleibt nur der Dateiname. Nach 30 Tagen räumt der Aufräumjob sie weg.
„HSTS". Damit sagt der Server dem Browser: Diese Seite immer über HTTPS
aufrufen, auch wenn jemand einen http://-Link schickt. Das ist gut — aber
der Browser merkt es sich für die eingestellte Dauer, und in dieser Zeit
kommst du unter diesem Namen nicht mehr unverschlüsselt ans Ziel. Vier
Stufen: aus / 1 Tag / 7 Tage / 1 Jahr.
- Gerade erst aufgesetzt, Adresse steht noch nicht fest? 1 Tag lassen.
- Läuft seit Jahren unter dieser Domain? 1 Jahr.
Nach dem Update auf Web 20.7.0 steht die Einstellung auf 1 Tag — auch dann, wenn deine Installation vorher über die Serverkonfiguration ein Jahr gebunden hat. Das ist kein Versehen: Die Dauer wird jetzt von der Anwendung bestimmt, damit sie an einer Stelle steht und die Anzeige nicht lügt. Wer produktiv läuft, stellt hier wieder auf 1 Jahr.
Karte „Konten" (seit Web 20.16.5)
Was diese Installation mit Konten tut: wer eines bekommt, was es halten darf, wie lange das Protokoll sie behält.
Registrierung — drei Betriebsarten.
| offen | Wer die Seite findet, kann sich registrieren. Nach der Bestätigung per Mail ist das Konto sofort nutzbar |
| offen mit Freischaltung | Dasselbe, aber danach wartet das Konto auf dich. Du bekommst eine Sammelmail, freigeschaltet wird mit einem Knopf in der Kontoverwaltung |
| nur auf Einladung | Es gibt keine Registrierungsseite. Konten legst du selbst an |
Die Vorgabe ist „nur auf Einladung", und das ist Absicht. Wer diese Seite nie aufschlägt, bekommt keine offene Registrierung durch Untätigkeit. Ein Umschalten wirkt sofort; Registrierungen, die schon laufen, laufen zu Ende.
Zwei Fristen, zwei verschiedene Dinge. Wartende Registrierungen — also bestätigte, die auf deine Freischaltung warten — verfallen nach der Zahl, die du hier einträgst (Vorgabe 30 Tage). Davon getrennt: Wer seine Adresse gar nicht erst bestätigt, verfällt nach 48 Stunden, und das ist keine Einstellung. Ein unbestätigtes Konto ist eine Adresse, die jemand eingetippt hat — möglicherweise nicht die eigene.
Wegwerfadressen. Die Liste bekannter Anbieter kommt mit jeder Auslieferung mit und liegt in der Anwendung; es wird nichts bei Dritten abgefragt. Abgewiesen wird mit derselben Antwort wie jede andere Registrierung — die Seite verrät nicht, welche Adressen sie kennt. Eigene Domains trägst du darunter ein. Ohne Wirkung bei „nur auf Einladung".
Was ein Konto halten darf. Zwei Grenzen, beide je Konto in der Kontoverwaltung überschreibbar: Zahl der Einsätze und Speicher in Megabyte (Einsätze samt GPS-Daten und Ruhesegmenten).
- Ab 80 % geht einmalig eine Nachricht heraus, und die Kontoseite trägt einen Hinweis.
- Bei 100 % nimmt der Server keine Gerätedaten mehr an, und der Import bricht mit einer Erklärung ab. Bearbeiten und Löschen bleiben frei — sonst säße jemand in der eigenen Grenze fest und käme nicht heraus.
Einsätze aufbewahren ist leer, solange nichts von selbst verschwinden soll. Eine 0 gibt es hier nicht: Sie hieße „nichts aufbewahren", und das ist bei Einsatzdaten die eine Antwort, die niemand aus Versehen geben soll.
Demo-Anmeldung zulassen. Ist sie aus, wird die Demo-Adresse bei der Anmeldung wie eine unbekannte Adresse behandelt — dieselbe Meldung, dieselbe Antwortdauer, auch beim richtigen Passwort. Die Seite verrät damit nicht, ob diese Installation ein Demo-Konto hat.
Der Bestand bleibt liegen. Abgeschaltet ist die Anmeldung, nicht das Konto: Seine Einsätze, sein Selbst-Reset und sein Platz in der Kontoverwaltung sind unberührt, und ein Umlegen des Schalters macht es sofort wieder zugänglich.
Schaltest du die Registrierung auf „nur auf Einladung", fragt die Seite einmal nach, ob die Demo-Anmeldung mit abgeschaltet werden soll — wer die Tür schließt, hat meist auch das Demo-Konto im Sinn. Ein Angebot, keine Bedingung: Eine geschlossene Installation kann gute Gründe für ein Demo-Konto zum Vorzeigen haben.
Einen Demo-Knopf auf der Anmeldeseite gibt es bewusst nicht; die Zugangsdaten stehen in diesem Handbuch und im README.
Verwaltungseinträge im Protokoll aufbewahren — siehe 12.1.
12.6 Komplett-Backup
Seit Web 12.2.0 gibt es unter Betrieb → Komplett-Backup einen zweiten, grösseren Knopf. Der Unterschied zu allem darüber ist der Zweck:
| Backup eines Kontos | Komplett-Backup | |
|---|---|---|
| enthält | die Daten einer NutzerIn | alle Konten, Stammdaten, Geräte, GPS-Daten — jede Tabelle |
| hilft gegen | „jemand hat sich vertan" | „der Server ist weg" |
| wo | Verwaltung → Konto-Backups (Regeln) und die Kontoseite (Pakete) | Betrieb → Komplett-Backup |
| wer | Admin und BetreiberIn | nur BetreiberIn |
Was zu tun ist. Einen Zeitplan setzen (täglich, wöchentlich oder monatlich) — mehr braucht es im Regelfall nicht. Der Lauf arbeitet in kleinen Portionen im Hintergrund weiter; wie oft er drankommt, hängt am eingerichteten Auslöser (Betrieb → Hintergrundjobs). Wer sofort einen Stand will, drückt Jetzt sichern.
Wie viele aufbewahrt werden, steht daneben; Vorgabe sind zwei. Ältere werden nach einem erfolgreichen Lauf gelöscht — hier, nicht auf dem Backup-Ziel.
Zwei Wege heraus:
- Herunterladen gibt die Datei unverschlüsselt als
.sql.gz. Das ist die Fassung, diemysqloder phpMyAdmin einspielen kann. - Versiegelt herunterladen verlangt eine Passphrase und gibt die Datei unter dieser Passphrase verschlossen heraus. Das ist die Fassung zum Weitergeben oder für einen USB-Stick. Die Passphrase wird nirgends gespeichert — wer sie verliert, hat die Datei verloren.
Was von selbst auf ein Backup-Ziel geschoben wird, ist immer die verschlossene Fassung.
Das Wichtigste steht nicht in der Datei. Das Komplett-Backup enthält
absichtlich nicht die Datei config.php des Servers. In ihr stehen die
Schlüssel — beides zusammen aufzubewahren wäre, als klebte der Schlüssel am
Schloss. Sie gehört an einen anderen Ort, zusammen mit dem Zugang zum
Backup-Ziel. Das alles zusammen heisst Wiederanlaufpaket, und ohne es
nützt das beste Backup nichts.
Seit Web 19.7.0 hat es vier Stücke, nicht drei — der Server-Anteil ist dazugekommen (12.5). Die vier:
- die Datei
config.phpselbst, - der Serverschlüssel darin — er öffnet das Komplett-Backup,
- der Server-Anteil darin — er gehört zum Passwort jeder Nutzerin,
- der Zugang zum Backup-Ziel (Rechner, Nutzer, Passwort oder Schlüssel).
Der Unterschied zwischen 2 und 3 ist wichtig: Ohne den Serverschlüssel lässt sich ein Komplett-Backup nicht mehr öffnen — das ist endgültig. Ohne den Server-Anteil kommt zunächst niemand mehr an die verschlüsselten Angaben, aber verloren ist nichts: Jede NutzerIn kommt über ihren Wiederherstellungsschlüssel wieder herein und vergibt dabei ein neues Passwort. Lästig für alle, aber kein Datenverlust.
Beide stehen auf dem Schlüsselblatt (12.5) — drucken, sobald ein Anteil angelegt oder gewechselt wurde, zweimal und an zwei Orten.
Der Weg zurück heisst wiederherstellen.php und wird genau einmal
gebraucht: wenn alles weg ist. Er arbeitet nur auf einer leeren Datenbank
und verlangt einen Nachweis, dass man Zugriff auf das Verzeichnis der
Anwendung hat. Die Schritte stehen im Runbook (docs/Technik.md, Abschnitt 7);
die Seite selbst führt durch sie hindurch.
Einmal im Halbjahr ausprobieren. Ein Backup, das nie zurückgespielt wurde, ist eine Vermutung.
12.7 Backup-Ziele
Seit Web 12.1.0 kann die BetreiberIn unter Betrieb → Backup-Ziele eine Gegenstelle eintragen, auf die die Konto-Backups geschoben werden — per SFTP oder FTPS. Der Grund ist schlicht: Ein Paket, das auf demselben Server liegt wie das Gesicherte, hilft nicht, wenn dieser Server ausfällt.
Nicht zu verwechseln mit dem Transportziel eines Einsatzes — das ist die Zielklinik und steht unter Stammdaten.
Was dabei zu wissen ist:
- SFTP ist die Empfehlung. Es ist das einzige der beiden Protokolle, das den Server beim nächsten Mal wiedererkennt. Meldet sich dort plötzlich ein anderer, bricht die Verbindung ab, bevor ein Passwort hinausgeht.
- FTPS verschlüsselt die Leitung, prüft aber das Zertifikat nicht. Das schützt gegen Mitlesen, nicht gegen einen untergeschobenen Server.
- FTP wird seit Web 20.2.0 nicht mehr angeboten. Es überträgt alles im Klartext, auch das Passwort — und seit derselben Fassung tragen die Pakete Geheimnisse, die dort nicht mitlesbar sein dürfen. Es stand vorher zur Auswahl, weil einfacher Webspace oft nichts anderes anbietet. Steht noch ein Ziel darauf, passiert Folgendes: Es trägt in der Liste die rote Plakette wird übergangen, es wird beim Versand übersprungen statt im Klartext beliefert, und der Versandlauf sagt es („Übersprungen: 1"). Zum Umstellen sind drei Angaben neu zu setzen: Protokoll, Port und die Zugangsdaten — die alten gelten nicht notwendig auch für den verschlüsselten Weg, und geraten wird nichts.
- Die Zugangsdaten liegen verschlüsselt in der Datenbank. Der Schlüssel dazu steht in einer Datei, die nicht mitgesichert wird — wer den Datenbankdump hat, hat die Passwörter nicht.
- Auf dem Ziel wird nur gelöscht, wo es ausdrücklich eingeschaltet ist (seit Web 20.14.0). Ohne diese Option ergänzt der Versand nur: Die Regel „höchstens zwei je Konto" gilt für die Ablage auf dem eigenen Server, drüben sammelt sich alles an, bis dort jemand aufräumt. Das ist die Voreinstellung und der Grund dafür ist ernst — der Zweck eines auswärtigen Ziels ist, den Ausfall dieses Servers zu überleben, samt eines Fehlers, der hier zu viel löscht. Ein Versand, der drüben aufräumt, trägt diesen Fehler mit hinüber.
-
Wenn du es doch willst: Beim Bearbeiten eines Ziels steht der Haken Auf dem Ziel aufräumen und darunter zwei Zahlen — wie viele Konto-Sicherungen je Konto und wie viele Komplett-Stände dort bleiben sollen. Drei Dinge gelten dann immer:
- Fremde Dateien bleibt es fern. Entfernt wird nur, was dem Namensmuster einer Sicherung entspricht und im Versandprotokoll dieser Installation steht. Ein Archiv, das jemand anderes dorthin gelegt hat, wird nie angefasst — auch dann nicht, wenn es zufällig so heißt wie eine Sicherung.
- Nie unter deine Zahl. Und was einmal entfernt wurde, geht nicht wieder hinüber; wer die Zahl später anhebt, bekommt die alten Stände nicht zurück.
- Nie nach einem gescheiterten Versand. Wer nicht sicher weiß, dass der neue Stand drüben angekommen ist, räumt den alten nicht weg.
Was dabei entfernt wurde, steht unter Betrieb → Status → Sicherheit in der Karte Löschungen auf Sicherungszielen — mit Ziel, Datei und Grund.
- Nachsehen, was dort liegt, geht auf Knopfdruck: im Menü einer Zielzeile. Es zählt, was von hier stammt, und was nicht — und es löscht nichts. Die Zahlen kommen in dem Augenblick von der Gegenstelle und werden nicht gespeichert.
- Was am Ziel liegt, zählt nicht in die Speichergrenze — der Server kennt die Größe nicht. Wächst ein Ziel seit über einem Monat, ohne dass dort je etwas entfernt wurde, sagt es die Statusseite (Karte Backups, Zeile Aufbewahrung am Ziel).
Für dein Konto ändert sich dadurch nichts: Der Inhalt des Backups bleibt verschlüsselt, und ohne deinen Wiederherstellungsschlüssel ist er auch dort nicht zu öffnen.
13. Eine neue Uhr einrichten (Kurzanleitung)
Die Schritte gelten für jede Uhr. Wo die Plattform eigene Wege hat, steht der Zusatz kursiv darunter — bei Garmin die folgenden.
Seit Uhr 3.0.0 läuft das Koppeln andersherum. Früher erzeugte das Web einen Code und du hast ihn auf der Uhr eingetippt. Jetzt zeigt die Uhr den Code, du gibst ihn im Web ein, und die Uhr fragt zum Schluss zurück, ob sie zu diesem Konto gehören soll. Auf der Uhr wird nichts mehr getippt.
- App auf die Uhr laden. Der Weg dahin steht auf der Geräte-Seite in der Karte „App installieren" (Abschnitt 10.1) — dort ist er je Plattform benannt. Solange die Uhr-App im Store nicht steht: aus dem Connect-IQ-Projekt gebaut und per USB übertragen; Abschnitt 5 der Technik-Doku.
- Server-Adresse prüfen. Seit Uhr 3.0.0 steht dort ein Vorgabewert —
nadoku.gen-em.org, die öffentliche Installation. Wer eine eigene betreibt, trägt die eigene Domain ein; sonst ist hier nichts zu tun. Die Uhr-App heißt „NAdoku" — so heißt sie seit Uhr 2.0.0, und seit Web 15.3.2 heißt auch die Weboberfläche so: Gen-EM NAdoku. Wer die App in der Liste sucht, sucht also nach NAdoku. Bei Garmin: in Garmin Connect unter den App-Einstellungen. - Auf der Uhr die Kopplung starten: Sync-Seite, Auswahltaste gedrückt halten. Die Uhr sagt kurz „Hole Code…" und zeigt dann den Code für das Web — sechs Zeichen, groß, darunter „Einstellungen, Geräte" und die Restzeit („noch 9 min", in der letzten Minute orange auf Sekunden). Bei Garmin heißt die Taste je nach Uhr anders — die Uhr schreibt sie selbst in ihre Hinweiszeile; die Tabelle je Modell steht in Abschnitt 2.0.
- Den Code im Web eingeben: Einstellungen → „Geräte", Feld „Code vom Gerät". Groß- und Kleinschreibung und ein Leerzeichen in der Mitte sind egal — die Seite räumt das auf. Sie zeigt dir dann, welches Gerät sich meldet — Art und Modell, so wie das Gerät es selbst gemeldet hat — und fragt, ob es zu deinem Konto soll.
- Zurück an der Uhr: bestätigen. Sie fragt „Mit ph***@… koppeln?" — mit deiner E-Mail-Adresse, gekürzt. Ja schließt die Kopplung ab (kurz „Kopple…", dann „Gekoppelt"), Nein bricht ab („Nicht gekoppelt"). Erst dieses Ja legt das Gerät an: Wer nur den Code abliest, kommt nirgendwo hinein.
- Danach erscheint das Gerät im Web in der Geräteliste — mit Art und Modell, die es beim Koppeln selbst gemeldet hat —, und du bekommst eine E-Mail darüber. Die Geräteseite lädt von selbst nach; du musst nichts neu laden.
- Alternative ohne Kopplung: Gerät im Web von Hand anlegen und Geräte-ID sowie API-Schlüssel in die Einstellungen der Uhr-App eintragen (nur nötig, wenn die Kopplung nicht möglich ist). Bei Garmin: ebenfalls in Garmin Connect.
Der Code gilt zehn Minuten und gehört genau einem Gerät. Zurück bricht jederzeit ab. Läuft die Zeit ab, sagt die Uhr „Code abgelaufen" und darunter, mit welcher Taste es einen neuen gibt.
Warum drei Schritte und nicht einer. Zwischen dem Code und dem fertigen Gerät liegen zwei Tore: Die Web-Seite sieht, wer eingibt, und die Uhr sieht, wessen Konto es wäre. Keines allein trägt. Wer dir den Code abschwatzt, hat nichts — er kann an deiner Uhr nichts auslösen. Und wer dich dazu bringt, einen fremden Code einzugeben, koppelt sein Gerät nicht an dein Konto: Das Ja fehlt ihm.
Wenn es nicht klappt, sagt die Uhr in zwei kurzen Zeilen, woran es liegt und was hilft:
| Meldung auf der Uhr | Was zu tun ist |
|---|---|
| „Code abgelaufen" / „‹Taste› halten: neuer Code" | Zehn Minuten sind um, oder du hast im Web abgebrochen. Neuen Code holen — die Uhr nennt die Taste selbst. |
| „Zu viele Geräte" / „Erst eines im Web löschen" | Fünf Geräte sind das Höchste je Konto. Im Web ein nicht mehr genutztes löschen (Deaktivieren gibt den Platz nicht frei). |
| „Zu viele Versuche" / „Später noch einmal" | Der Ratenschutz hat zugemacht. Kurz warten; weitere Versuche verlängern die Sperre nur. |
| „Server ausgelastet" / „Später noch einmal" | Gerade sind zu viele Kopplungen offen. Kurz warten, dann von vorn. |
| „Keine Verbindung (n)" unter dem Code | Telefon in Reichweite? Bluetooth an? Der Code bleibt gültig — die Zeile ersetzt ihn nicht, und wer das Telefon zurückbringt, macht dort weiter. |
| „Server antwortet nicht" unter dem Code | Wie oben, aber die Verbindung steht und der Server schweigt. Der Code bleibt ebenfalls gültig. |
| „Gerät unbekannt" | Die Uhr trägt Zugangsdaten, die der Server nicht kennt — meist, weil das Gerät im Web gelöscht wurde. Einfach neu koppeln. |
| „Uhr-App aktualisieren" | Die Uhr spricht den alten Weg (bis Uhr 2.0.0) und der Server den neuen. Die App auf 3.0.0 bringen. |
| „Kopplung fehlgeschlagen (n)" | Alles Übrige, mit dem Zahlencode und — wenn der Server einen schickt — seinem Hinweis. Der Zahlencode gehört in die Fehlermeldung an die Betreuung. |
13.1 Eine Uhr an eine andere Person übergeben
Die Uhr trennt sich zuerst ausdrücklich, bevor sie neu koppelt. Der Weg dorthin ist derselbe wie beim ersten Mal (Sync-Seite, Auswahltaste halten), aber er beginnt mit einer Rückfrage:
- „Kopplung trennen und neu koppeln?" — Nein lässt alles, wie es ist.
- Bei Ja meldet die Uhr kurz „Trenne…" und holt danach von selbst einen neuen Code. Das Gerät verschwindet aus der Geräteliste im Web und gibt seinen Platz frei; die bisherige Kontoinhaberin bekommt eine E-Mail darüber. Bereits hochgeladene Einsätze bleiben vollständig erhalten.
- Danach wie oben: den Code im Web eingeben und an der Uhr mit Ja bestätigen — diesmal mit der Adresse der neuen Person in der Rückfrage. Genau dort fällt auf, wenn jemand den Code des falschen Kontos eingetippt hat.
Zwei Dinge, die dabei bewusst so sind:
Offene Pakete blockieren das Trennen. Steht noch etwas zum Senden an, sagt die Uhr „Erst N Pakete senden / Sonst ans neue Konto" und trennt nicht. Die Pakete gehören der bisherigen Person; nach einer Neukopplung landeten sie im neuen Konto. Erst senden — die Sync-Seite zeigt den Rückstand.
Ohne Verbindung trennt die Uhr trotzdem und merkt sich, dass der Server es nicht mitbekommen hat: Unter dem „Gekoppelt" der nächsten Kopplung steht dann „Altes Gerät im Web löschen". Sonst bliebe eine Uhr ohne Telefon in Reichweite dauerhaft an ein Konto gebunden, das sie nicht mehr benutzen soll — und der alte Eintrag belegte weiter einen der fünf Plätze. Er ist im Web mit einem Klick zu entfernen.
Warum das nötig war: Bis Uhr 1.11.0 führte der Weg direkt in die Code-Eingabe. Schlug das Koppeln fehl, blieben die alten Zugangsdaten stehen und die Uhr dokumentierte stillschweigend weiter auf das vorherige Konto — niemand sah es ihr an.