Connection Guide · Personio
HRIS Integration

Personio HRIS Anbindung

Schritt-für-Schritt Anleitung zur Integration zwischen smart!bAV und Personio

Mit der Anbindung werden Mitarbeiterdaten automatisch zwischen Personio und smart!bAV synchronisiert – doppelte Datenpflege entfällt, Personaländerungen werden automatisch übernommen.

Für Vermittler: Dieser Guide ist Ihr Nachschlagewerk – damit Sie die Anbindung sicher ansprechen und den Ablauf erklären können. Ihr Arbeitgeberkunde erhält diese Seite nicht, sondern die beiden Unterlagen (Download-Bereich unten).
So läuft eine Anbindung ab
  1. Makler

    Sie sprechen die Anbindung an und übergeben dem HR-Team die beiden Unterlagen (Akquise & How-to).

  2. Arbeitgeber

    Das HR-Team prüft den Nutzen und entscheidet sich für die Anbindung.

  3. smart!bAV

    Wir richten den Onboarding-Flow ein und senden dem HR-Team den Link zum Connection Flow per E-Mail.

  4. HR-Team

    Leitet die How-to-Anleitung an die interne IT weiter und trägt die zurückgemeldeten Zugangsdaten im Connection Flow ein.

  5. IT-Admin

    Legt den technischen Zugang an und übergibt die Zugangsdaten – genau nach der Anleitung weiter unten. Client Secret bzw. Token gehören in den Passwort-Manager, nicht in eine E-Mail.

✓ Fertig – der Datenabgleich läuft anschließend automatisch.

Ihre Argumente fürs Arbeitgeber-Gespräch

  • Schluss mit doppelter Datenpflege und Excel-Listen
  • Ein- und Austritte werden automatisch übernommen
  • Weniger Verwaltungsaufwand und Rückfragen
  • Geringere Fehlerquote – verschlüsselte Übertragung statt Personallisten per E-Mail
  • Ihr Datenbestand bleibt automatisch aktuell
⏱️ Einrichtung: ca. 10 Minuten · danach läuft der Abgleich automatisch

🔒 Sicherheit & Datenschutz

Ausschließlich benötigte Leserechte. Es werden keine Mitarbeiterdaten verändert. Die Verbindung ist jederzeit wieder deaktivierbar. Die Übertragung läuft über unseren Integrationsdienstleister Kombo (Datenhaltung EU); die Verarbeitung in smart!bAV erfolgt im deutschen Rechenzentrum (Hamburg).

⚡ Auf einen Blick

  • Dauerca. 10 Minuten
  • BenötigtHR- / IT-Administrator
  • VoraussetzungAPI-Zugriff im HR-System
  • Einrichtungeinmalig

👤 Wer sollte die Einrichtung durchführen?

Diese Anleitung richtet sich an HR-, IT- oder Personio-Administratoren – die technische Einrichtung erfordert Administratorrechte im HR-System.

📌 Keine Admin-Rechte? Kein Problem. Leiten Sie diese Anleitung an Ihren internen IT-Administrator weiter. Aufgabe an den Admin: den technischen Zugang mit den beschriebenen Rechten anlegen und die Zugangsdaten sicher an das HR-Team übergeben – über den internen Passwort-Manager, nicht per E-Mail. Für eine erfahrene IT meist eine Sache von wenigen Minuten.

🤝 Für Makler · So nutzen Sie diesen Guide im Vertrieb
1 · Vorab

Senden Sie dem Arbeitgeber den Onepager „Warum anbinden?" (siehe Download-Bereich unten).

2 · Termin

Vereinbaren Sie einen kurzen Termin mit dem HR- bzw. IT-Administrator.

3 · Einrichtung

Gehen Sie diesen Guide gemeinsam mit dem Kunden durch – oder übergeben Sie den How-to-Onepager.

📄

Unterlagen für Ihren Arbeitgeberkunden

Zwei fertige Onepager als PDF – plus bearbeitbare Word-Vorlagen, in die Sie Ihr eigenes Logo und Ihre Kontaktdaten einsetzen können.

Akquise

Warum anbinden?

Nutzen der Anbindung für das HR-Team – ideal für den Erstkontakt.

How-to

Schritt für Schritt

Konkrete Anleitung, welche Schritte das HR-Team zur Anbindung geht.

Die PDF-Variante ist neutral im smart!bAV-Design (ohne Makler-Branding). Die Word-Variante können Sie mit eigenem Logo und Kontakt versehen.

1. Connection Flow - Gesamtansicht

Die Einrichtung erfolgt in 4 einfachen Schritten:

Schritt 1

Scopes & Berechtigungen

Schritt 2

Personio Domain

Schritt 3

API-Zugangsdaten

Schritt 4

Erfolg

Verfügbare Sprachen im Flow: Deutsch, Englisch, Französisch, Italienisch, Spanisch

2. Connection Flow - Einzelne Schritte

Schritt 1: Willkommen & Scopes

Titel: "Verbinde deinen Personio-Account mit smart!bAV"

Berechtigungen (Scopes), die dem Kunden angezeigt werden:

  • Mitarbeitende lesen – "Wir können deine Mitarbeitenden-Daten lesen."
  • Webhooks abonnieren – "Wir können Webhooks abonnieren, um Datenänderungen in Echtzeit zu erhalten."

Button: "Weiter"

Schritt 2: Personio Domain eingeben

Titel: "Personio Domain"

Anweisung: "Gib deine Personio-Domain ein."

Eingabefeld: Platzhalter deine-firma.personio.de

Beispiele:

  • deine-firma.personio.de
  • deine-firma.app.personio.de
  • deine-firma.app.personio.com

Button: "Weiter"

Schritt 3: API-Zugangsdaten

Titel: "API-Zugangsdaten"

Teil A – Integration erstellen

  1. Öffne in deinem Personio-Account die Seite API-Zugangsdaten (engl. "API credentials").
  2. Klicke oben rechts auf Eigene Integration erstellen (engl. "Create custom integration").
  3. Name für die Zugangsdaten: smart!bAV (mit Kopier-Button).

Teil B – Berechtigungen konfigurieren

BereichBerechtigung
Mitarbeitende (Employees)Lesen
WebhooksLesen, Schreiben

Lesbare Mitarbeitenden-Attribute:

  • Austrittsdatum (Termination date)
  • Vertragsende (Contract ends)
  • Vorname (First name)
  • Nachname (Last name)
  • E-Mail (Email)
  • Eintrittsdatum (Hire date)
  • Geburtsdatum (Date of birth)
  • Privatanschrift – Straße, PLZ, Ort, Land (Home address)
  • Status

Teil C – Secret generieren

  1. Öffne in Personio die Seite Verbundene Integrationen (engl. "Connected integrations").
  2. Suche die soeben erstellten API-Zugangsdaten und klicke auf den Eintrag.
  3. Wähle den Tab API-Zugangsdaten (engl. "API credentials").
  4. Klicke auf Client ID und API Secret zurücksetzen (engl. "Reset client ID and API secret").
  5. Erst nachdem du den Button gedrückt hast, kannst du die generierte Client ID und das Client Secret kopieren.

Eingabefelder:

  • Client ID (Text) – "Kopiere die generierte Client ID und füge sie unten ein."
  • Client Secret (Passwort) – "Kopiere genauso das generierte Client Secret und füge es unten ein."

Button: "Integration einrichten"

Schritt 4: Erfolg

"Verbindung erfolgreich eingerichtet!"

"smart!bAV kann jetzt deine Personio-Daten synchronisieren. Für dich ist nichts weiter zu tun."


3. Voraussetzungen

Wichtig: Bitte lese die folgenden Voraussetzungen sorgfältig, um sicherzustellen, dass alle Anforderungen für die Integration erfüllt sind.

Mindestanforderungen

  • Personio CorePRO-Tarif Erforderlich
  • Zugriffsrechte auf folgende Rollen:
    • Kontokonfiguration > API (um den API-Schlüssel zu erstellen)
    • Kontokonfiguration > Marketplace-Integration (um die Zugangsdaten einzusehen)

Zugriffsrechte prüfen

1 Klicke in der Sidebar auf Einstellungen (engl. "Settings"). Falls dieser Eintrag nicht sichtbar ist, fehlen dir Berechtigungen.

2 Klicke unter der Seite Einstellungen im Bereich Integrationen auf den Tab API-Zugangsdaten (engl. "API credentials").

3 Stelle sicher, dass du den Bereich Verbundene Integrationen (engl. "Connected Integrations") sehen kannst.

Falls diese Schritte nicht durchführbar sind: Du kannst die Integration nicht einrichten. Bitte einen IT-Administrator, dir die entsprechenden Zugriffsrechte zuzuweisen.

4. API-Domain finden

Deine API-Domain ist dieselbe Domain, die du zum Login bei Personio verwendest.

Beispiel: itwarehouse.personio.de

5. API-Zugangsdaten generieren

1 Logge dich in deinem Personio-Konto ein.

2 Öffne die Seite API-Zugangsdaten oder rufe folgenden Link mit deiner eigenen Subdomain auf:

https://<deine-subdomain>.personio.de/configuration/marketplace/connected

3 Klicke auf der Marketplace-Seite auf Eigene Integration erstellen (engl. "Create custom integration").

4 Gib einen Namen für deine neue Verbindung ein.

Hinweis: Im smart!bAV Connection Flow wird der Name "smart!bAV" vorgeschlagen (mit Kopier-Button).

5 Prüfe die benötigten Zugriffsrechte im Connection Flow.

6 Aktiviere die erforderlichen Zugriffsrechte in der Personio-Oberfläche:

BereichLesenSchreiben
Mitarbeitende (Employees)✓
Webhooks✓✓

7 Aktiviere die erforderlichen lesbaren Mitarbeitenden-Attribute in der Personio-Oberfläche:

  • Austrittsdatum (Termination date)
  • Vertragsende (Contract ends)
  • Vorname (First name)
  • Nachname (Last name)
  • E-Mail (Email)
  • Eintrittsdatum (Hire date)
  • Geburtsdatum (Date of birth)
  • Privatanschrift – Straße, PLZ, Ort, Land (Home address)
  • Status

8 Klicke auf Neue Zugangsdaten erstellen (engl. "Generate new credential").

9 Öffne die Seite Verbundene Integrationen (engl. "Connected integrations").

10 Finde die soeben erstellten API-Zugangsdaten und klicke auf den Eintrag. Wähle oben den Tab API-Zugangsdaten (engl. "API credentials").

11 Klicke auf den Button Client ID und API Secret zurücksetzen (engl. "Reset client ID and API secret").

12 Du erhältst die API-Zugangsdaten angezeigt.

Wichtig: Speichere das API Secret! Du kannst nach diesem Schritt nicht mehr darauf zugreifen.

13 Kopiere Client ID und Client Secret und füge sie in den Connection Flow ein. Klicke dann auf Integration einrichten.

Fertig! Die Verbindung wurde erfolgreich eingerichtet. smart!bAV kann jetzt deine Personio-Daten synchronisieren.

6. Fehlerbehebung

Häufige Probleme

Einstellungen-Button ist nicht sichtbar

Dir fehlen die notwendigen Berechtigungen. Bitte einen IT-Administrator, dir die Rolle Kontokonfiguration > API und Kontokonfiguration > Marketplace-Integration zuzuweisen.

Personio CorePRO-Tarif nicht vorhanden

Die API-Funktionalität ist nur im CorePRO-Tarif oder höher verfügbar. Bitte prüfe dein Personio-Abo.

API Secret vergessen oder verloren

Das API Secret wird nur einmal angezeigt. Falls du es verloren hast, gehe unter Verbundene Integrationen und klicke auf Client ID und API Secret zurücksetzen, um neue Zugangsdaten zu generieren.

Falsche Domain eingegeben

Die Domain ist dieselbe, die du zum Login bei Personio verwendest. Beispiele:

  • deine-firma.personio.de
  • deine-firma.app.personio.de
  • deine-firma.app.personio.com

HRIS Integration

SAP SuccessFactors HRIS Anbindung

Schritt-für-Schritt Anleitung zur Integration zwischen smart!bAV und SAP SuccessFactors

Mit der Anbindung werden Mitarbeiterdaten automatisch zwischen SAP SuccessFactors und smart!bAV synchronisiert – doppelte Datenpflege entfällt, Personaländerungen werden automatisch übernommen.

Für Vermittler: Dieser Guide ist Ihr Nachschlagewerk – damit Sie die Anbindung sicher ansprechen und den Ablauf erklären können. Ihr Arbeitgeberkunde erhält diese Seite nicht, sondern die beiden Unterlagen (Download-Bereich unten).
So läuft eine Anbindung ab
  1. Makler

    Sie sprechen die Anbindung an und übergeben dem HR-Team die beiden Unterlagen (Akquise & How-to).

  2. Arbeitgeber

    Das HR-Team prüft den Nutzen und entscheidet sich für die Anbindung.

  3. smart!bAV

    Wir richten den Onboarding-Flow ein und senden dem HR-Team den Link zum Connection Flow per E-Mail.

  4. HR-Team

    Leitet die How-to-Anleitung an die interne IT weiter und trägt die zurückgemeldeten Zugangsdaten im Connection Flow ein.

  5. IT-Admin

    Legt den technischen Zugang an und übergibt die Zugangsdaten – genau nach der Anleitung weiter unten. Client Secret bzw. Token gehören in den Passwort-Manager, nicht in eine E-Mail.

✓ Fertig – der Datenabgleich läuft anschließend automatisch.

Ihre Argumente fürs Arbeitgeber-Gespräch

  • Schluss mit doppelter Datenpflege und Excel-Listen
  • Ein- und Austritte werden automatisch übernommen
  • Weniger Verwaltungsaufwand und Rückfragen
  • Geringere Fehlerquote – verschlüsselte Übertragung statt Personallisten per E-Mail
  • Ihr Datenbestand bleibt automatisch aktuell
⏱️ Einrichtung: ca. 30 Minuten · danach läuft der Abgleich automatisch

🔒 Sicherheit & Datenschutz

Ausschließlich benötigte Leserechte. Es werden keine Mitarbeiterdaten verändert. Die Verbindung ist jederzeit wieder deaktivierbar. Die Übertragung läuft über unseren Integrationsdienstleister Kombo (Datenhaltung EU); die Verarbeitung in smart!bAV erfolgt im deutschen Rechenzentrum (Hamburg).

⚡ Auf einen Blick

  • Dauerca. 30 Minuten
  • BenötigtHR- / IT-Administrator
  • VoraussetzungAPI-Zugriff im HR-System
  • Einrichtungeinmalig

👤 Wer sollte die Einrichtung durchführen?

Diese Anleitung richtet sich an HR-, IT- oder SAP SuccessFactors-Administratoren – die technische Einrichtung erfordert Administratorrechte im HR-System.

📌 Keine Admin-Rechte? Kein Problem. Leiten Sie diese Anleitung an Ihren internen IT-Administrator weiter. Aufgabe an den Admin: den technischen Zugang mit den beschriebenen Rechten anlegen und die Zugangsdaten sicher an das HR-Team übergeben – über den internen Passwort-Manager, nicht per E-Mail. Für eine erfahrene IT meist eine Sache von wenigen Minuten.

🤝 Für Makler · So nutzen Sie diesen Guide im Vertrieb
1 · Vorab

Senden Sie dem Arbeitgeber den Onepager „Warum anbinden?" (siehe Download-Bereich unten).

2 · Termin

Vereinbaren Sie einen kurzen Termin mit dem HR- bzw. IT-Administrator.

3 · Einrichtung

Gehen Sie diesen Guide gemeinsam mit dem Kunden durch – oder übergeben Sie den How-to-Onepager.

📄

Unterlagen für Ihren Arbeitgeberkunden

Zwei fertige Onepager als PDF – plus bearbeitbare Word-Vorlagen, in die Sie Ihr eigenes Logo und Ihre Kontaktdaten einsetzen können.

Akquise

Warum anbinden?

Nutzen der Anbindung für das HR-Team – ideal für den Erstkontakt.

How-to

Schritt für Schritt

Konkrete Anleitung, welche Schritte das HR-Team zur Anbindung geht.

Die PDF-Variante ist neutral im smart!bAV-Design (ohne Makler-Branding). Die Word-Variante können Sie mit eigenem Logo und Kontakt versehen.

1. Connection Flow - Gesamtansicht

Die Einrichtung von SAP SuccessFactors erfolgt in 6 Schritten:

Schritt 1

Scopes & Berechtigungen

Schritt 2

API Domain

Schritt 3

Company ID

Schritt 4

User & Berechtigungen

Schritt 5

OAuth2 Client

Schritt 6

API Key & Erfolg

Verfügbare Sprachen im Flow: Deutsch, Englisch, Französisch, Italienisch, Spanisch

Hinweis zur Einrichtungszeit: Die Einrichtung von SAP SuccessFactors ist deutlich aufwendiger als bei anderen HRIS-Systemen. Plane ca. 30 Minuten ein. Es müssen ein Integration-User, eine Berechtigungsgruppe, eine Berechtigungsrolle und OAuth2-Zugangsdaten angelegt werden.

2. Connection Flow - Einzelne Schritte

Schritt 1: Willkommen & Scopes

Titel: "Verbinde deinen SAP SuccessFactors-Account mit smart!bAV"

Berechtigungen (Scopes):

  • Mitarbeitende lesen – "Wir können deine Mitarbeitenden lesen."

Button: "Weiter"

Schritt 2: API Domain eingeben

Titel: "API Domain"

Anweisung: "Bitte gib die Domain deines SuccessFactors API-Servers ein."

Eingabefeld: Placeholder z.B. api2.successfactors.eu oder custom.proxy.com

Schritt 3: Company ID eingeben

Titel: "Company ID"

Anweisung: "Um deine Unternehmens-ID zu finden, melde dich bei SuccessFactors an, klicke auf dein Profilbild oben rechts und wähle 'Versionsinformationen anzeigen'."

Eingabefeld: Placeholder e.g. SFCPART000420

Schritt 4: Benutzer erstellen & Berechtigungen

Dieser Schritt umfasst drei Teilaufgaben:

1. Erstelle einen neuen Benutzer

Der Flow verlinkt auf den detaillierten Leitfaden zur Benutzer-Erstellung (siehe Abschnitt 6).

2. Benutzer verbinden

Eingabefeld: Platzhalter z. B. integration_user

3. Berechtigungen einrichten

BereichBerechtigung
Employee Central APIEmployee Central HRIS OData API (nur Lesen)

Schritt 5: OAuth2-Client einrichten

  1. Suche in SuccessFactors nach OAuth2-Client-Anwendungen verwalten (engl. "Manage OAuth2 Client Applications").
  2. Klicke auf Client-Integration registrieren (engl. "Register Client Integration") und gib einen Anwendungsnamen und eine gültige Anwendungs-URL ein.
  3. Klicke auf An Benutzer binden (engl. "Bind to Users") und gib die USERID des zuvor erstellten Benutzers ein.
  4. Kopiere das X.509-Zertifikat aus dem Flow (Kopier-Button) und füge es ein.
  5. Klicke auf Registrieren.
Wichtig: Klicke in SuccessFactors nicht auf "Generate X.509 Certificate"! Verwende ausschließlich das Zertifikat aus dem Connection Flow.

Schritt 6: API-Schlüssel eingeben

Anweisung: "Nach der Registrierung des Clients sollte er oben auf der Seite erscheinen. Klicke auf 'Anzeigen' und kopiere den 'API-Schlüssel'."

Erfolg

"Verbindung erfolgreich eingerichtet!"

"smart!bAV kann nun Daten aus SAP SuccessFactors synchronisieren."


3. Voraussetzungen

Mindestanforderungen

  • SAP SuccessFactors Admin-Zugang Erforderlich
    Nur Administratoren können die erforderlichen Konfigurationsseiten aufrufen.
  • OData v2 API aktiviert Erforderlich
    Ist standardmäßig aktiviert.
Geschätzte Einrichtungszeit: ca. 30 Minuten. Es gibt drei Hauptschritte:
  1. Neuen Benutzer und Berechtigungsgruppe erstellen
  2. Berechtigungsrolle erstellen und der Berechtigungsgruppe zuweisen
  3. OAuth2-Zugangsdaten für diese Rolle generieren

4. API Domain ermitteln

Deine API Domain hängt davon ab, in welchem Data Center deine SAP SuccessFactors-Instanz gehostet wird.

Tipp: Die API-URL ähnelt häufig der Domain, unter der du dich bei SuccessFactors anmeldest. Wenn deine Login-Domain z.B. pmsalesdemo8.successfactors.com ist, dann lautet die API-URL apisalesdemo8.successfactors.com.

Häufige API Domains (Production)

Data CenterRegionAPI URL
DC 2EU (Amsterdam)https://api2.successfactors.eu
DC 4US (Ashburn)https://api4.successfactors.com
DC 5EU (Amsterdam)https://api5.successfactors.eu
DC 8US (Chandler)https://api8.successfactors.com
DC 10US (Sterling)https://api10.successfactors.com
DC 12EU (Frankfurt)https://api012.successfactors.eu
DC 15China (Shanghai)https://api15.sapsf.cn
DC 16EU (Amsterdam)https://api16.sapsf.eu
DC 17US (Colorado)https://api17.sapsf.com
DC 19Japan (Tokyo)https://api19.sapsf.com
DC 22KSA (Dammam)https://api22.sapsf.com

5. Company ID ermitteln

1 Melde dich in deinem SAP SuccessFactors-Konto an.

2 Klicke oben rechts auf dein Profilbild und wähle "Show Version Information".

3 Kopiere den Wert neben "Company ID".

6. Integration-User anlegen

Warum ein eigener Benutzer? Für API-Integrationen wird ein dedizierter technischer Benutzer empfohlen. Dieser stellt sicher, dass die Integration nicht an ein persönliches Konto gebunden ist und auch bei Personalwechseln weiterläuft.

1 Gib im Admin Center in der Suchleiste Mitarbeiterdaten importieren (engl. "Import Employee Data") ein.

2 Klicke auf Daten importieren (engl. "Import data") und dann auf Vorlage herunterladen (engl. "Download Template").

3 Wähle bei "Select an entity" den Wert Basic Import.

4 Klicke auf Vorlage generieren (engl. "Generate Template") und lade die CSV herunter.

5 Füge in der CSV-Datei eine neue Zeile mit folgenden Pflichtfeldern hinzu:

FeldWertHinweis
Statusactive
User IDSFAPI_INTEGRATIONFrei wählbar
UsernameSFAPI_INTEGRATIONGleicher Wert wie User ID
Vorname (First Name)API
Nachname (Last Name)Integration
E-Mailintegration+user@example.comMuss kein echtes Postfach sein
Default Localede_DEoder en_US

6 Wechsle zu Daten importieren, wähle Basic Import und lade deine CSV-Datei hoch.

7 Klicke auf Importdatei validieren (engl. "Validate Import File Data").

8 Bei Validierung erfolgreich (engl. "Validation Successful") klicke auf Importieren.

9 Überprüfe unter People, dass der neue Benutzer angelegt wurde, indem du nach Vor- und Nachnamen suchst.

7. Berechtigungsgruppe erstellen

1 Suche nach Berechtigungsgruppen verwalten (engl. "Manage Permission Groups").

2 Klicke auf Neu erstellen (engl. "Create New").

3 Vergib einen Namen (z. B. "smart!bAV Integration Group") und wähle Username als Kategorie.

4 Suche deinen Integration-User per Username und setze das Häkchen.

5 Klicke auf Fertig (engl. "Done"). Der Benutzer sollte nun im People Pool erscheinen.

6 Klicke erneut auf Fertig, um die Berechtigungsgruppe zu speichern.

8. Berechtigungsrolle konfigurieren

1 Suche nach Berechtigungsrollen verwalten (engl. "Manage Permission Roles").

2 Klicke auf Neu erstellen und vergib einen Namen (z. B. "smart!bAV Integration Role").

3 Klicke auf den Berechtigung-Button (engl. "Permission").

4 Weise die erforderlichen Berechtigungen zu:

KategorieBerechtigung
Employee Central APIEmployee Central HRIS OData API (nur Lesen)

5 Klicke auf Fertig.

6 Unter Abschnitt 3 klicke auf Hinzufügen (engl. "Add"), um die Berechtigungsgruppe zuzuweisen.

7 Wähle deine Berechtigungsgruppe aus.

8 Klicke auf Fertig und anschließend auf Änderungen speichern (engl. "Save Changes").

9. OAuth2-Zugangsdaten generieren

Wichtig: SAP SuccessFactors verwendet OAuth 2.0. Du benötigst das X.509-Zertifikat aus dem Kombo Connection Flow – generiere kein eigenes!

1 Suche nach OAuth2-Client-Anwendungen verwalten (engl. "Manage OAuth2 Client Applications").

2 Klicke auf Client-Anwendung registrieren (engl. "Register Client Application").

3 Gib einen Anwendungsnamen (z. B. "smart!bAV") und eine beliebige gültige URL ein.

4 Aktiviere An Benutzer binden (engl. "Bind to Users") und gib die USERID ein (z. B. SFAPI_INTEGRATION).

5 Kopiere das X.509-Zertifikat aus dem Connection Flow (Kopier-Button) und füge es ein.

6 Klicke auf Registrieren.

7 Klicke in der Zeile der neu registrierten Anwendung auf Anzeigen (engl. "View").

8 Kopiere den angezeigten API-Schlüssel.

9 Füge den API-Schlüssel und den Namen des API-Benutzers in den Connection Flow ein und klicke auf Integration einrichten.

Fertig! Die Verbindung wurde erfolgreich eingerichtet.

10. Fehlerbehebung

Häufige Probleme

Kein Admin-Zugang

Nur Administratoren können die für die Integration benötigten Konfigurationsseiten aufrufen. Bitte deinen SuccessFactors-Administrator, den Einrichtungsprozess zu übernehmen.

OData v2 API nicht aktiviert

Sollte sie deaktiviert sein, muss ein SAP-IT-Administrator sie wieder freischalten.

OAuth2-Verbindung schlägt fehl

  • Das X.509-Zertifikat wurde nicht aus dem Connection Flow kopiert, sondern in SuccessFactors selbst generiert.
  • An Benutzer binden wurde nicht aktiviert oder es wurde die falsche User ID eingegeben.
  • Die Berechtigungsrolle ist nicht der richtigen Berechtigungsgruppe zugewiesen.
  • Die benötigten API-Berechtigungen fehlen in der Berechtigungsrolle.

403 / Zugriff verweigert

  1. Ist die Berechtigungsgruppe dem Integration-User zugewiesen?
  2. Ist die Berechtigungsrolle der Berechtigungsgruppe zugewiesen?
  3. Enthält die Berechtigungsrolle die Berechtigung "Employee Central HRIS OData API (nur Lesen)"?
  4. Wurden die Änderungen mit Änderungen speichern gespeichert?

HRIS Integration

Workday HRIS Anbindung

Schritt-für-Schritt Anleitung zur Integration zwischen smart!bAV und Workday

Mit der Anbindung werden Mitarbeiterdaten automatisch zwischen Workday und smart!bAV synchronisiert – doppelte Datenpflege entfällt, Personaländerungen werden automatisch übernommen.

Für Vermittler: Dieser Guide ist Ihr Nachschlagewerk – damit Sie die Anbindung sicher ansprechen und den Ablauf erklären können. Ihr Arbeitgeberkunde erhält diese Seite nicht, sondern die beiden Unterlagen (Download-Bereich unten).
So läuft eine Anbindung ab
  1. Makler

    Sie sprechen die Anbindung an und übergeben dem HR-Team die beiden Unterlagen (Akquise & How-to).

  2. Arbeitgeber

    Das HR-Team prüft den Nutzen und entscheidet sich für die Anbindung.

  3. smart!bAV

    Wir richten den Onboarding-Flow ein und senden dem HR-Team den Link zum Connection Flow per E-Mail.

  4. HR-Team

    Leitet die How-to-Anleitung an die interne IT weiter und trägt die zurückgemeldeten Zugangsdaten im Connection Flow ein.

  5. IT-Admin

    Legt den technischen Zugang an und übergibt die Zugangsdaten – genau nach der Anleitung weiter unten. Client Secret bzw. Token gehören in den Passwort-Manager, nicht in eine E-Mail.

✓ Fertig – der Datenabgleich läuft anschließend automatisch.

Ihre Argumente fürs Arbeitgeber-Gespräch

  • Schluss mit doppelter Datenpflege und Excel-Listen
  • Ein- und Austritte werden automatisch übernommen
  • Weniger Verwaltungsaufwand und Rückfragen
  • Geringere Fehlerquote – verschlüsselte Übertragung statt Personallisten per E-Mail
  • Ihr Datenbestand bleibt automatisch aktuell
⏱️ Einrichtung: ca. 45–60 Minuten · danach läuft der Abgleich automatisch

🔒 Sicherheit & Datenschutz

Ausschließlich benötigte Leserechte. Es werden keine Mitarbeiterdaten verändert. Die Verbindung ist jederzeit wieder deaktivierbar. Die Übertragung läuft über unseren Integrationsdienstleister Kombo (Datenhaltung EU); die Verarbeitung in smart!bAV erfolgt im deutschen Rechenzentrum (Hamburg).

⚡ Auf einen Blick

  • Dauerca. 45–60 Minuten
  • BenötigtHR- / IT-Administrator
  • VoraussetzungAPI-Zugriff im HR-System
  • Einrichtungeinmalig

👤 Wer sollte die Einrichtung durchführen?

Diese Anleitung richtet sich an HR-, IT- oder Workday-Administratoren – die technische Einrichtung erfordert Administratorrechte im HR-System.

📌 Keine Admin-Rechte? Kein Problem. Leiten Sie diese Anleitung an Ihren internen IT-Administrator weiter. Aufgabe an den Admin: den technischen Zugang mit den beschriebenen Rechten anlegen und die Zugangsdaten sicher an das HR-Team übergeben – über den internen Passwort-Manager, nicht per E-Mail. Für eine erfahrene IT meist eine Sache von wenigen Minuten.

🤝 Für Makler · So nutzen Sie diesen Guide im Vertrieb
1 · Vorab

Senden Sie dem Arbeitgeber den Onepager „Warum anbinden?" (siehe Download-Bereich unten).

2 · Termin

Vereinbaren Sie einen kurzen Termin mit dem HR- bzw. IT-Administrator.

3 · Einrichtung

Gehen Sie diesen Guide gemeinsam mit dem Kunden durch – oder übergeben Sie den How-to-Onepager.

📄

Unterlagen für Ihren Arbeitgeberkunden

Zwei fertige Onepager als PDF – plus bearbeitbare Word-Vorlagen, in die Sie Ihr eigenes Logo und Ihre Kontaktdaten einsetzen können.

Akquise

Warum anbinden?

Nutzen der Anbindung für das HR-Team – ideal für den Erstkontakt.

How-to

Schritt für Schritt

Konkrete Anleitung, welche Schritte das HR-Team zur Anbindung geht.

Die PDF-Variante ist neutral im smart!bAV-Design (ohne Makler-Branding). Die Word-Variante können Sie mit eigenem Logo und Kontakt versehen.

1. Connection Flow - Gesamtansicht

Die Einrichtung von Workday erfolgt in 5 Schritten:

Schritt 1

Scopes & Berechtigungen

Schritt 2

Tenant URL

Schritt 3

Tenant ID

Schritt 4

ISU Credentials

Schritt 5

Erfolg

Hinweis zur Einrichtungszeit: Die Workday-Einrichtung ist anspruchsvoll und erfordert administrative Rechte. Plane ca. 45–60 Minuten ein. Ein Integration System User (ISU), eine Sicherheitsgruppe sowie die passenden Domain-Berechtigungen müssen angelegt werden.

Verfügbare Sprachen im Flow: Deutsch, Englisch, Französisch, Italienisch, Spanisch

2. Connection Flow - Einzelne Schritte

Schritt 1: Willkommen & Scopes

Titel: "Verbinde deinen Workday-Account mit smart!bAV"

Berechtigungen (Scopes):

  • Mitarbeitende lesen – "Wir können deine Mitarbeitenden lesen (Stammdaten, Anstellungen, Status)."
  • Organisationen lesen – "Wir können deine Organisationsstruktur (Supervisory Organizations, Cost Centers) lesen."

Button: "Weiter"

Schritt 2: Tenant URL eingeben

Titel: "Workday Tenant URL"

Anweisung: "Bitte gib die URL deiner Workday-Instanz ein - das ist die Domain, unter der du dich bei Workday anmeldest."

Eingabefeld: Placeholder https://wd5-impl-services1.workday.com

Beispiele für Tenant URLs:

  • https://wd5-impl-services1.workday.com (Implementation)
  • https://wd3.myworkday.com (Production)
  • https://wd5.myworkday.com (Production)

Button: "Weiter"

Schritt 3: Tenant ID eingeben

Titel: "Tenant ID"

Anweisung: "Deine Tenant ID findest du in deiner Workday-URL. Beispiel: Lautet deine URL https://wd5.myworkday.com/sample_company/d/home.htmld, ist deine Tenant ID sample_company."

Eingabefeld: Placeholder z.B. sample_company

Button: "Weiter"

Schritt 4: ISU-Credentials eingeben

Titel: "Integration System User"

Dieser Schritt umfasst zwei Teilaufgaben:

1. ISU erstellen

Der Flow verlinkt auf den detaillierten Leitfaden zur Anlage des ISU inkl. Sicherheitsgruppe (siehe Abschnitt 5).

2. Credentials eingeben

Eingabefelder:

  • Username (text) - "Gib den Username des ISU ein (z.B. ISU_SmartBAV)."
  • Password (password) - "Gib das Passwort des ISU ein."

Button: "Integration einrichten"

Schritt 5: Erfolg

"Verbindung erfolgreich eingerichtet!"

"smart!bAV kann nun Daten aus Workday synchronisieren."


3. Voraussetzungen

Wichtig: Lies die folgenden Voraussetzungen sorgfältig. Die Workday-Einrichtung erfordert administrative Rechte und kann ohne diese nicht durchgeführt werden.

Mindestanforderungen

  • Workday Administrator-Zugang Erforderlich
    Du benötigst Rechte zum Anlegen von Integration System Users und Sicherheitsgruppen.
  • Workday Web Services (SOAP API) aktiviert Erforderlich
    Standardmäßig aktiviert in den meisten Tenants.
  • Module Human Capital Management (HCM) Erforderlich
  • Time Tracking Module Optional
    Nur erforderlich, wenn Zeiterfassungsdaten synchronisiert werden sollen.
Geschätzte Einrichtungszeit: ca. 45–60 Minuten. Hauptschritte:
  1. Integration System User (ISU) anlegen und Passwortregeln konfigurieren
  2. Integration System Security Group erstellen und ISU zuweisen
  3. Domain-Berechtigungen (Domain Security Policies) der Sicherheitsgruppe zuweisen
  4. Ausstehende Sicherheitsrichtlinien-Änderungen aktivieren

4. Tenant URL & Tenant ID ermitteln

Sowohl deine Tenant URL als auch deine Tenant ID findest du in der URL, mit der du dich in Workday einloggst.

Beispiel:

https://wd5.myworkday.com/sample_company/d/home.htmld

  • Tenant URL: https://wd5.myworkday.com (alles bis nach .com)
  • Tenant ID: sample_company (das Segment nach der Domain)
Tipp: Die Tenant URL entspricht dem Workday Data Center deiner Instanz (z.B. wd3, wd5, wd103). Diese Information bleibt für deine gesamte Workday-Instanz konstant.

5. Integration System User (ISU) anlegen

Warum ein eigener Benutzer? Workday-API-Integrationen erfordern einen dedizierten technischen Benutzer (ISU - Integration System User). Dieser wird nicht für die normale Anmeldung verwendet, sondern ausschließlich für API-Aufrufe.

1 Gib in der Workday-Suchleiste "Create Integration System User" ein und wähle die Task aus.

2 Auf der "Create Integration System User"-Seite gib in der Account-Information folgende Werte ein:

FeldWertHinweis
User NameISU_SmartBAVFrei wählbar
New Password(eigenes sicheres Passwort)Mindestens 12 Zeichen empfohlen
New Password Verify(Wiederholung)
Session Timeout Minutes0Verhindert API-Session-Abbrüche
Do Not Allow UI Sessions✓ (aktivieren)ISU darf sich nicht in der UI anmelden
Wichtig: Die Sonderzeichen &, < oder > dürfen im Passwort nicht enthalten sein.

3 Klicke auf OK und anschließend auf Fertig (engl. "Done").

4 Suche in der Suchleiste nach Passwortregeln pflegen (engl. "Maintain Password Rules").

5 Füge deinen ISU im Feld Systembenutzer ohne Passwortablauf (engl. "System Users exempt from password expiration") hinzu. So läuft das Passwort nicht ab und die Integration bleibt stabil.

6 Klicke auf OK, um die Passwortregel zu speichern.

6. Sicherheitsgruppe erstellen & Rechte zuweisen

1 Gib in der Suchleiste Sicherheitsgruppe erstellen (engl. "Create Security Group") ein und wähle die Task aus.

2 Wähle bei "Type of Tenanted Security Group" den Wert Integration System Security Group (Unconstrained).

3 Vergib einen Namen (z. B. "smart!bAV Integration Security Group") und klicke auf OK.

4 Auf der nächsten Seite, im Bereich Integration System Users, klicke auf das +-Symbol und füge deinen zuvor erstellten ISU hinzu (z. B. ISU_SmartBAV).

5 Klicke auf OK und anschließend auf Fertig.

6 Gib in der Suchleiste Berechtigungen für Sicherheitsgruppe pflegen (engl. "Maintain Permissions for Security Group") ein.

7 Wähle deine zuvor erstellte Sicherheitsgruppe aus und stelle bei Operation den Wert Maintain (pflegen) ein.

8 Füge der Sicherheitsgruppe die folgenden Domain Security Policies mit Berechtigung Get (Lesen) hinzu:

Funktionaler BereichDomain Security PolicyBerechtigung
HCM > Worker DataWorker Data: Public Worker ReportsGet
HCM > Worker DataWorker Data: Personal DataGet
HCM > Worker DataWorker Data: Contact InformationGet
HCM > Worker DataWorker Data: All PositionsGet
HCM > Worker DataWorker Data: Job Profile InformationGet
HCM > Worker DataWorker Data: Active and Terminated WorkersGet
HCM > Time Off & LeaveWorker Data: Time Off (Absence)Get
HCM > OrganizationsSet Up: OrganizationsGet
System > IntegrationsIntegration BuildGet
Hinweis: Die genauen Domain-Namen können je nach Workday-Version leicht variieren. Bei Unsicherheiten orientiere dich am Connection Flow.

9 Klicke auf OK, um die Berechtigungen zu speichern.

7. Sicherheitsrichtlinien aktivieren

Wichtig: Änderungen an Domain Security Policies werden in Workday erst nach expliziter Aktivierung wirksam!

1 Gib in der Suchleiste Ausstehende Sicherheitsrichtlinien-Änderungen aktivieren (engl. "Activate Pending Security Policy Changes") ein und wähle die Task aus.

2 Gib einen kurzen Kommentar ein (z. B. "smart!bAV Integration ISU Rechte") und klicke auf OK.

3 Bestätige die Aktivierung über das Häkchen bei Bestätigen (engl. "Confirm") und klicke auf OK.

Fertig! Die ISU-Zugangsdaten (Username und Passwort) können jetzt im Kombo Connection Flow eingegeben werden. smart!bAV kann anschließend Daten aus Workday synchronisieren.

8. Fehlerbehebung

Häufige Probleme

Kein Admin-Zugang

Nur Workday-Administratoren mit den Rechten zum Anlegen von Integration System Users und Sicherheitsgruppen können die Einrichtung durchführen. Bitte deinen Workday-Administrator, den Prozess zu übernehmen.

"Invalid username and password" beim Connect

  • Stelle sicher, dass der ISU im Format username@tenant übergeben wird (Workday erwartet diese Notation in vielen Konstellationen).
  • Überprüfe, ob im ISU-Passwort verbotene Sonderzeichen (&, <, >) enthalten sind.
  • Prüfe, ob "Do Not Allow UI Sessions" beim ISU aktiviert wurde - das ist korrekt und gewollt.

"Permission denied" bei API-Aufrufen

  1. Ist der ISU der Sicherheitsgruppe als Mitglied zugewiesen?
  2. Hat die Sicherheitsgruppe die benötigten Domain-Berechtigungen (siehe Abschnitt 6)?
  3. Wurden die ausstehenden Sicherheitsrichtlinien-Änderungen tatsächlich aktiviert? Das ist der häufigste Fehler!

Session läuft ab / Integration bricht ab

Setze "Session Timeout Minutes" beim ISU explizit auf 0. Standardwert ist 60 Minuten - das reicht für lange Syncs nicht aus.

Tenant ID nicht eindeutig

Die Tenant ID ist der Pfad direkt nach der Domain in deiner Workday-URL. Bei https://wd5.myworkday.com/acme_corp/d/home.htmld lautet die Tenant ID acme_corp - nicht wd5 und nicht der komplette Pfad.

Passwort läuft ab

Stelle sicher, dass der ISU in "Maintain Password Rules" unter "System Users exempt from password expiration" hinterlegt ist. Andernfalls bricht die Integration nach Ablauf des Passworts ab.


HRIS Integration

BambooHR HRIS Anbindung

Schritt-für-Schritt Anleitung zur Integration zwischen smart!bAV und BambooHR

Mit der Anbindung werden Mitarbeiterdaten automatisch zwischen BambooHR und smart!bAV synchronisiert – doppelte Datenpflege entfällt, Personaländerungen werden automatisch übernommen.

Für Vermittler: Dieser Guide ist Ihr Nachschlagewerk – damit Sie die Anbindung sicher ansprechen und den Ablauf erklären können. Ihr Arbeitgeberkunde erhält diese Seite nicht, sondern die beiden Unterlagen (Download-Bereich unten).
So läuft eine Anbindung ab
  1. Makler

    Sie sprechen die Anbindung an und übergeben dem HR-Team die beiden Unterlagen (Akquise & How-to).

  2. Arbeitgeber

    Das HR-Team prüft den Nutzen und entscheidet sich für die Anbindung.

  3. smart!bAV

    Wir richten den Onboarding-Flow ein und senden dem HR-Team den Link zum Connection Flow per E-Mail.

  4. HR-Team

    Leitet die How-to-Anleitung an die interne IT weiter und trägt die zurückgemeldeten Zugangsdaten im Connection Flow ein.

  5. IT-Admin

    Legt den technischen Zugang an und übergibt die Zugangsdaten – genau nach der Anleitung weiter unten. Client Secret bzw. Token gehören in den Passwort-Manager, nicht in eine E-Mail.

✓ Fertig – der Datenabgleich läuft anschließend automatisch.

Ihre Argumente fürs Arbeitgeber-Gespräch

  • Schluss mit doppelter Datenpflege und Excel-Listen
  • Ein- und Austritte werden automatisch übernommen
  • Weniger Verwaltungsaufwand und Rückfragen
  • Geringere Fehlerquote – verschlüsselte Übertragung statt Personallisten per E-Mail
  • Ihr Datenbestand bleibt automatisch aktuell
⏱️ Einrichtung: ca. 5–10 Minuten · danach läuft der Abgleich automatisch

🔒 Sicherheit & Datenschutz

Ausschließlich benötigte Leserechte. Es werden keine Mitarbeiterdaten verändert. Die Verbindung ist jederzeit wieder deaktivierbar. Die Übertragung läuft über unseren Integrationsdienstleister Kombo (Datenhaltung EU); die Verarbeitung in smart!bAV erfolgt im deutschen Rechenzentrum (Hamburg).

⚡ Auf einen Blick

  • Dauerca. 5–10 Minuten
  • BenötigtHR- / IT-Administrator
  • VoraussetzungAPI-Zugriff im HR-System
  • Einrichtungeinmalig

👤 Wer sollte die Einrichtung durchführen?

Diese Anleitung richtet sich an HR-, IT- oder BambooHR-Administratoren – die technische Einrichtung erfordert Administratorrechte im HR-System.

📌 Keine Admin-Rechte? Kein Problem. Leiten Sie diese Anleitung an Ihren internen IT-Administrator weiter. Aufgabe an den Admin: den technischen Zugang mit den beschriebenen Rechten anlegen und die Zugangsdaten sicher an das HR-Team übergeben – über den internen Passwort-Manager, nicht per E-Mail. Für eine erfahrene IT meist eine Sache von wenigen Minuten.

🤝 Für Makler · So nutzen Sie diesen Guide im Vertrieb
1 · Vorab

Senden Sie dem Arbeitgeber den Onepager „Warum anbinden?" (siehe Download-Bereich unten).

2 · Termin

Vereinbaren Sie einen kurzen Termin mit dem HR- bzw. IT-Administrator.

3 · Einrichtung

Gehen Sie diesen Guide gemeinsam mit dem Kunden durch – oder übergeben Sie den How-to-Onepager.

📄

Unterlagen für Ihren Arbeitgeberkunden

Zwei fertige Onepager als PDF – plus bearbeitbare Word-Vorlagen, in die Sie Ihr eigenes Logo und Ihre Kontaktdaten einsetzen können.

Akquise

Warum anbinden?

Nutzen der Anbindung für das HR-Team – ideal für den Erstkontakt.

How-to

Schritt für Schritt

Konkrete Anleitung, welche Schritte das HR-Team zur Anbindung geht.

Die PDF-Variante ist neutral im smart!bAV-Design (ohne Makler-Branding). Die Word-Variante können Sie mit eigenem Logo und Kontakt versehen.

1. Connection Flow - Gesamtansicht

Die Einrichtung von BambooHR ist besonders schlank – in 4 Schritten:

Schritt 1

Scopes & Berechtigungen

Schritt 2

Subdomain

Schritt 3

API Key

Schritt 4

Erfolg

Geschätzte Einrichtungszeit: ca. 5-10 Minuten. BambooHR ist eines der am einfachsten anzubindenden HR-Systeme.

Verfügbare Sprachen im Flow: Deutsch, Englisch, Französisch, Italienisch, Spanisch

2. Connection Flow - Einzelne Schritte

Schritt 1: Willkommen & Scopes

Titel: "Verbinde deinen BambooHR-Account mit smart!bAV"

Berechtigungen (Scopes):

  • Mitarbeitende lesen – "Wir können deine Mitarbeitenden-Daten lesen (Stammdaten, Anstellung, Status)."
  • Mitarbeiter-Verzeichnis lesen – "Wir können deinen Mitarbeiter-Verzeichnis-Datensatz lesen."

Button: "Weiter"

Schritt 2: BambooHR Subdomain eingeben

Titel: "BambooHR Subdomain"

Anweisung: "Bitte gib deine BambooHR Subdomain ein. Das ist der Teil deiner Login-URL vor .bamboohr.com."

Eingabefeld: Placeholder z.B. your-company

Beispiel: Lautet deine Login-URL https://your-company.bamboohr.com, ist deine Subdomain your-company.

Button: "Weiter"

Schritt 3: API-Schlüssel eingeben

Titel: "API-Schlüssel"

Anweisungen im Flow:

  1. Logge dich in dein BambooHR-Konto ein.
  2. Klicke auf deinen Namen in der unteren linken Ecke und wähle API-Schlüssel (engl. "API Keys").
  3. Klicke auf Neuen Schlüssel hinzufügen (engl. "Add a New Key").
  4. Vergib einen Namen (z. B. "smart!bAV") und klicke auf Schlüssel generieren (engl. "Generate Key").
  5. Kopiere den angezeigten API-Schlüssel und füge ihn unten ein.

Eingabefeld: API-Schlüssel (Passwort) – "Füge den generierten API-Schlüssel hier ein."

Button: "Integration einrichten"

Schritt 4: Erfolg

"Verbindung erfolgreich eingerichtet!"

"smart!bAV kann nun deine BambooHR-Daten synchronisieren."


3. Voraussetzungen

Wichtig: Lies die folgenden Voraussetzungen sorgfältig, um sicherzustellen, dass alle Anforderungen für die Integration erfüllt sind.

Mindestanforderungen

  • BambooHR Account Erforderlich
    Verfügbar in den Plänen Essentials, Advantage und Pro.
  • API-Zugriff aktiviert Erforderlich
    Standardmäßig in den meisten Plänen aktiviert. Der Menüpunkt API-Schlüssel (engl. "API Keys") muss im Benutzermenü sichtbar sein.
  • Account-Zugriff "Full Admin" oder mit API-Schlüssel-Berechtigung Erforderlich
    Andernfalls erscheint kein API-Schlüssel-Eintrag im Benutzermenü.
Hinweis: Kombo bietet auch Zugriff auf die BambooHR Sandbox-Umgebung für Tests und Entwicklung. Frage bei Bedarf bei Kombo-Support an.

4. Subdomain finden

Deine BambooHR-Subdomain ist der erste Teil deiner Login-URL, vor .bamboohr.com.

Beispiele:

Login-URLSubdomain
https://your-company.bamboohr.comyour-company
https://acme-gmbh.bamboohr.comacme-gmbh
https://itwarehouse.bamboohr.comitwarehouse
Tipp: Im Connection Flow wird nur die Subdomain (ohne .bamboohr.com und ohne https://) erwartet.

5. API-Schlüssel generieren

1 Logge dich in deinem BambooHR-Konto ein.

2 Klicke unten links auf deinen Namen, um das Benutzermenü zu öffnen.

Falls "API Keys" nicht angezeigt wird: Du hast nicht die erforderlichen Berechtigungen. Bitte einen Account Owner oder Full Admin, dir die Berechtigung zu geben.

3 Klicke im Menü auf API-Schlüssel (engl. "API Keys").

4 Klicke auf Neuen Schlüssel hinzufügen (engl. "Add a New Key").

5 Vergib einen aussagekräftigen Namen für den API-Schlüssel (z. B. smart!bAV Integration).

Tipp: Wähle einen Namen, der dir später hilft, den Zweck des Schlüssels zu identifizieren. So kannst du ihn bei Bedarf gezielt deaktivieren.

6 Klicke auf Schlüssel generieren (engl. "Generate Key").

7 Kopiere den angezeigten API-Schlüssel direkt aus dem BambooHR-Dialog.

Wichtig: Der API-Schlüssel wird nur ein einziges Mal angezeigt. Wenn du das Fenster schließt, ohne den Schlüssel zu kopieren, musst du einen neuen Schlüssel generieren.

8 Füge den API-Schlüssel im Kombo Connection Flow (Schritt 3) ein und klicke auf Integration einrichten.

Fertig! Die Verbindung ist eingerichtet. smart!bAV synchronisiert jetzt deine BambooHR-Daten.

6. Fehlerbehebung

Häufige Probleme

"API-Schlüssel"-Eintrag fehlt im Benutzermenü

Dir fehlen die nötigen Account-Rechte. Bitte einen Account Owner oder Full Admin, dir die Berechtigung für API Keys zu erteilen. Alternativ kann der Admin den Key für dich generieren.

"401 Unauthorized" bei der Verbindung

  • Stelle sicher, dass du den vollständigen API-Schlüssel kopiert hast (keine Leerzeichen davor oder dahinter).
  • Prüfe, ob du die korrekte Subdomain eingegeben hast (ohne https:// und ohne .bamboohr.com).
  • Wurde der Schlüssel vielleicht versehentlich deaktiviert? Prüfe in BambooHR unter API-Schlüssel, ob er noch aktiv ist.

API-Schlüssel verloren

BambooHR zeigt jeden API-Schlüssel nur einmal an. Falls du den Schlüssel nicht gesichert hast, musst du einen neuen anlegen. Den alten kannst du anschließend in BambooHR unter API-Schlüssel deaktivieren oder löschen.

Falsche Subdomain eingegeben

Achte darauf, dass du wirklich nur den Teil vor .bamboohr.com eingibst:

  • Richtig: your-company
  • Falsch: your-company.bamboohr.com
  • Falsch: https://your-company.bamboohr.com

Daten werden nur teilweise synchronisiert

BambooHR-API-Keys erben die Berechtigungen des Nutzers, der den Key generiert hat. Wenn nicht alle Mitarbeitenden synchronisiert werden, hat der erzeugende Nutzer möglicherweise nicht auf alle Mitarbeiter Zugriff. Lasse einen Account Owner oder Full Admin den Key neu erstellen.


HRIS Integration

HiBob HRIS Anbindung

Schritt-für-Schritt Anleitung zur Integration zwischen smart!bAV und HiBob (Bob)

Mit der Anbindung werden Mitarbeiterdaten automatisch zwischen HiBob und smart!bAV synchronisiert – doppelte Datenpflege entfällt, Personaländerungen werden automatisch übernommen.

Für Vermittler: Dieser Guide ist Ihr Nachschlagewerk – damit Sie die Anbindung sicher ansprechen und den Ablauf erklären können. Ihr Arbeitgeberkunde erhält diese Seite nicht, sondern die beiden Unterlagen (Download-Bereich unten).
So läuft eine Anbindung ab
  1. Makler

    Sie sprechen die Anbindung an und übergeben dem HR-Team die beiden Unterlagen (Akquise & How-to).

  2. Arbeitgeber

    Das HR-Team prüft den Nutzen und entscheidet sich für die Anbindung.

  3. smart!bAV

    Wir richten den Onboarding-Flow ein und senden dem HR-Team den Link zum Connection Flow per E-Mail.

  4. HR-Team

    Leitet die How-to-Anleitung an die interne IT weiter und trägt die zurückgemeldeten Zugangsdaten im Connection Flow ein.

  5. IT-Admin

    Legt den technischen Zugang an und übergibt die Zugangsdaten – genau nach der Anleitung weiter unten. Client Secret bzw. Token gehören in den Passwort-Manager, nicht in eine E-Mail.

✓ Fertig – der Datenabgleich läuft anschließend automatisch.

Ihre Argumente fürs Arbeitgeber-Gespräch

  • Schluss mit doppelter Datenpflege und Excel-Listen
  • Ein- und Austritte werden automatisch übernommen
  • Weniger Verwaltungsaufwand und Rückfragen
  • Geringere Fehlerquote – verschlüsselte Übertragung statt Personallisten per E-Mail
  • Ihr Datenbestand bleibt automatisch aktuell
⏱️ Einrichtung: ca. 10–15 Minuten · danach läuft der Abgleich automatisch

🔒 Sicherheit & Datenschutz

Ausschließlich benötigte Leserechte. Es werden keine Mitarbeiterdaten verändert. Die Verbindung ist jederzeit wieder deaktivierbar. Die Übertragung läuft über unseren Integrationsdienstleister Kombo (Datenhaltung EU); die Verarbeitung in smart!bAV erfolgt im deutschen Rechenzentrum (Hamburg).

⚡ Auf einen Blick

  • Dauerca. 10–15 Minuten
  • BenötigtHR- / IT-Administrator
  • VoraussetzungAPI-Zugriff im HR-System
  • Einrichtungeinmalig

👤 Wer sollte die Einrichtung durchführen?

Diese Anleitung richtet sich an HR-, IT- oder HiBob-Administratoren – die technische Einrichtung erfordert Administratorrechte im HR-System.

📌 Keine Admin-Rechte? Kein Problem. Leiten Sie diese Anleitung an Ihren internen IT-Administrator weiter. Aufgabe an den Admin: den technischen Zugang mit den beschriebenen Rechten anlegen und die Zugangsdaten sicher an das HR-Team übergeben – über den internen Passwort-Manager, nicht per E-Mail. Für eine erfahrene IT meist eine Sache von wenigen Minuten.

🤝 Für Makler · So nutzen Sie diesen Guide im Vertrieb
1 · Vorab

Senden Sie dem Arbeitgeber den Onepager „Warum anbinden?" (siehe Download-Bereich unten).

2 · Termin

Vereinbaren Sie einen kurzen Termin mit dem HR- bzw. IT-Administrator.

3 · Einrichtung

Gehen Sie diesen Guide gemeinsam mit dem Kunden durch – oder übergeben Sie den How-to-Onepager.

📄

Unterlagen für Ihren Arbeitgeberkunden

Zwei fertige Onepager als PDF – plus bearbeitbare Word-Vorlagen, in die Sie Ihr eigenes Logo und Ihre Kontaktdaten einsetzen können.

Akquise

Warum anbinden?

Nutzen der Anbindung für das HR-Team – ideal für den Erstkontakt.

How-to

Schritt für Schritt

Konkrete Anleitung, welche Schritte das HR-Team zur Anbindung geht.

Die PDF-Variante ist neutral im smart!bAV-Design (ohne Makler-Branding). Die Word-Variante können Sie mit eigenem Logo und Kontakt versehen.

1. Connection Flow - Gesamtansicht

Die Einrichtung von HiBob erfolgt in 3 Schritten:

Schritt 1

Scopes & Berechtigungen

Schritt 2

Service User ID & Token

Schritt 3

Erfolg

Geschätzte Einrichtungszeit: ca. 10-15 Minuten. Der Großteil der Zeit entfällt auf das Anlegen des Service Users und das Konfigurieren der Permission Group in HiBob.

Verfügbare Sprachen im Flow: Deutsch, Englisch, Französisch, Italienisch, Spanisch

2. Connection Flow - Einzelne Schritte

Schritt 1: Willkommen & Scopes

Titel: "Verbinde deinen HiBob-Account mit smart!bAV"

Berechtigungen (Scopes):

  • Mitarbeitende lesen – "Wir können deine Mitarbeitenden-Daten lesen (People, Employment, Lifecycle)."
  • Unternehmensstruktur lesen – "Wir können die Unternehmensstruktur (Sites, Departments) lesen."

Button: "Weiter"

Schritt 2: Service User Credentials

Titel: "HiBob Service User"

Dieser Schritt umfasst zwei Teilaufgaben:

1. Service User in HiBob anlegen

Der Flow verlinkt auf den detaillierten Leitfaden (siehe Abschnitt 4 und Abschnitt 5).

2. Credentials eingeben

Eingabefelder:

  • Service User ID (text) - "Füge die Service User ID aus HiBob ein."
  • Service User Token (password) - "Füge den Token aus HiBob ein."

Button: "Integration einrichten"

Schritt 3: Erfolg

"Verbindung erfolgreich eingerichtet!"

"smart!bAV kann nun Daten aus HiBob synchronisieren."


3. Voraussetzungen

Wichtig: Lies die folgenden Voraussetzungen sorgfältig. Für die HiBob-Einrichtung benötigst du Admin-Rechte.

Mindestanforderungen

  • HiBob Account mit Admin-Rechten Erforderlich
    Du benötigst Zugriff auf die Settings > Integrations sowie auf die Permission Groups.
  • Modul "Core HR" aktiv Erforderlich
  • Berechtigungen zum Anlegen von Service Users Erforderlich
Hinweis zur HiBob API-Authentifizierung: HiBob hat ältere "API Access Tokens" inzwischen durch Service Users ersetzt. Kombo nutzt ausschließlich die Service-User-Methode (ID + Token), nicht den Username/Password-Mechanismus.

4. Service User anlegen

Was ist ein Service User? Ein Service User ist ein spezieller User-Typ in HiBob, dessen einziger Zweck die Authentifizierung von API-Aufrufen ist. Er kann sich nicht in der UI anmelden.

1 Logge dich in deinem HiBob-Konto ein.

2 Klicke im linken Menü auf Einstellungen (engl. "Settings").

3 Wähle im Einstellungs-Bereich Integrationen (engl. "Integrations").

4 Klicke auf den Tab Automatisierung (engl. "Automation").

5 Klicke auf die Kachel Service-Benutzer (engl. "Service Users").

6 Klicke auf + Neuer Service-Benutzer (engl. "+ New Service User" oder "Create Service User").

7 Vergib einen eindeutigen Namen und einen Anzeigenamen:

FeldEmpfohlener Wert
Name (intern, eindeutig)smartbav-integration
Anzeigename (Display Name)smart!bAV Integration

8 Klicke auf Speichern (engl. "Save" oder "Create"). HiBob zeigt dir nun die Service User ID und den Token an.

Wichtig: Der Token wird nur ein einziges Mal angezeigt! Kopiere ihn sofort an einen sicheren Ort (z. B. Passwort-Manager).

9 Notiere dir Service User ID und Token – du benötigst beides für den Connection Flow.

5. Berechtigungsgruppe erstellen & Rechte zuweisen

Wichtig: Frisch angelegte Service-Benutzer in HiBob haben standardmäßig keinerlei Berechtigungen. Ohne explizite Zuweisung über eine Berechtigungsgruppe kann smart!bAV keine Daten lesen.

1 Navigiere zu Einstellungen > Konto > Berechtigungsgruppen (engl. "Settings > Account > Permission Groups").

2 Klicke auf + Berechtigungsgruppe erstellen (engl. "+ Create permission group").

3 Wähle als Typ Service-Benutzer (engl. "Service User") – nicht "Conditional" oder "Manual".

4 Vergib einen Namen (z. B. smart!bAV Service Users) und klicke auf Erstellen (engl. "Create").

5 Im Bereich Mitglieder (engl. "Members") wähle deinen zuvor erstellten Service-Benutzer aus (z. B. "smart!bAV Integration").

6 Wechsle zum Tab Berechtigungen (engl. "Permissions") und aktiviere folgende Rechte:

BereichBerechtigungEinstellung
People (Personen)Zugriff auf alle MitarbeitendenAlle
People > PersonalPersönliche Daten ansehenAnsehen
People > WorkArbeitsdaten ansehen (Job, Abteilung, Vorgesetzter)Ansehen
People > EmploymentAnstellungsinformationen ansehenAnsehen
People > LifecycleLifecycle-Status & Datumsangaben ansehenAnsehen
Company > SitesStandorte ansehenAnsehen
Company > DepartmentsAbteilungen ansehenAnsehen
Hinweis: Die genauen Bezeichnungen können je nach HiBob-Version variieren. Orientiere dich an den im Connection Flow angezeigten Scopes.

7 Klicke auf Speichern, um die Berechtigungsgruppe zu sichern.

8 Wechsle zurück zum Kombo Connection Flow und füge die in Schritt 4.8/4.9 notierten Zugangsdaten ein:

  • Service User ID in das gleichnamige Feld
  • Service User Token in das gleichnamige Feld

9 Klicke auf Integration einrichten.

Fertig! Die Verbindung ist eingerichtet. smart!bAV synchronisiert jetzt deine HiBob-Daten.

6. Fehlerbehebung

Häufige Probleme

Kachel "Service-Benutzer" ist nicht sichtbar

Dir fehlen Admin-Rechte oder die Automatisierungs-Funktion ist in deinem HiBob-Plan nicht enthalten. Wende dich an deinen HiBob Account Owner oder HiBob-Support.

Token nicht kopiert oder verloren

Der Service-Benutzer-Token wird in HiBob nur ein einziges Mal angezeigt. Falls verloren: Lösche den Service-Benutzer in HiBob und lege ihn neu an. Der bisherige Token wird damit ungültig.

"401 Unauthorized" beim Verbindungsversuch

  • Service User ID und Token korrekt kopiert (keine Leerzeichen)?
  • Ist der Service-Benutzer in HiBob noch aktiv (nicht gelöscht oder deaktiviert)?
  • Wurde der Service-Benutzer zur Berechtigungsgruppe hinzugefügt? (Häufigster Fehler!)

"403 Forbidden" oder Daten unvollständig

Die Berechtigungsgruppe des Service-Benutzers hat nicht die nötigen Berechtigungen. Prüfe insbesondere:

  1. Im Tab Berechtigungen der Berechtigungsgruppe: Sind alle benötigten Lese-/Ansehen-Rechte aktiviert?
  2. Im Bereich Mitglieder: Ist der Service-Benutzer wirklich enthalten?
  3. Bei "Zugriff auf alle Mitarbeitenden": Ist Alle ausgewählt? (Nicht "Direkte Mitarbeiter" oder eine andere Einschränkung.)

Nur ein Teil der Mitarbeitenden wird synchronisiert

Die Berechtigungsgruppe des Service-Benutzers hat eine Einschränkung in "Zugriff auf alle Mitarbeitenden". Setze sie auf Alle, um alle Mitarbeitenden lesen zu können.

Service-Benutzer vs. API Access Token

Falls du eine alte HiBob-Dokumentation siehst, die Benutzername/Passwort oder einen "API Access Token" beschreibt: Dieser Mechanismus ist veraltet. Kombo unterstützt ausschließlich die neuere Service-Benutzer-Methode.


HRIS Integration

ADP Workforce Now HRIS Anbindung

Schritt-für-Schritt Anleitung zur Integration zwischen smart!bAV und ADP Workforce Now

Mit der Anbindung werden Mitarbeiterdaten automatisch zwischen ADP Workforce Now und smart!bAV synchronisiert – doppelte Datenpflege entfällt, Personaländerungen werden automatisch übernommen.

Für Vermittler: Dieser Guide ist Ihr Nachschlagewerk – damit Sie die Anbindung sicher ansprechen und den Ablauf erklären können. Ihr Arbeitgeberkunde erhält diese Seite nicht, sondern die beiden Unterlagen (Download-Bereich unten).
So läuft eine Anbindung ab
  1. Makler

    Sie sprechen die Anbindung an und übergeben dem HR-Team die beiden Unterlagen (Akquise & How-to).

  2. Arbeitgeber

    Das HR-Team prüft den Nutzen und entscheidet sich für die Anbindung.

  3. smart!bAV

    Wir richten den Onboarding-Flow ein und senden dem HR-Team den Link zum Connection Flow per E-Mail.

  4. HR-Team

    Leitet die How-to-Anleitung an die interne IT weiter und trägt die zurückgemeldeten Zugangsdaten im Connection Flow ein.

  5. IT-Admin

    Legt den technischen Zugang an und übergibt die Zugangsdaten – genau nach der Anleitung weiter unten. Client Secret bzw. Token gehören in den Passwort-Manager, nicht in eine E-Mail.

✓ Fertig – der Datenabgleich läuft anschließend automatisch.

Ihre Argumente fürs Arbeitgeber-Gespräch

  • Schluss mit doppelter Datenpflege und Excel-Listen
  • Ein- und Austritte werden automatisch übernommen
  • Weniger Verwaltungsaufwand und Rückfragen
  • Geringere Fehlerquote – verschlüsselte Übertragung statt Personallisten per E-Mail
  • Ihr Datenbestand bleibt automatisch aktuell
⏱️ Einrichtung: mehrere Tage (via ADP) · danach läuft der Abgleich automatisch

🔒 Sicherheit & Datenschutz

Ausschließlich benötigte Leserechte. Es werden keine Mitarbeiterdaten verändert. Die Verbindung ist jederzeit wieder deaktivierbar. Die Übertragung läuft über unseren Integrationsdienstleister Kombo (Datenhaltung EU); die Verarbeitung in smart!bAV erfolgt im deutschen Rechenzentrum (Hamburg).

⚡ Auf einen Blick

  • Dauermehrere Tage (via ADP)
  • BenötigtHR- / IT-Administrator
  • VoraussetzungAPI-Zugriff im HR-System
  • Einrichtungeinmalig

👤 Wer sollte die Einrichtung durchführen?

Diese Anleitung richtet sich an HR-, IT- oder ADP Workforce Now-Administratoren – die technische Einrichtung erfordert Administratorrechte im HR-System.

📌 Keine Admin-Rechte? Kein Problem. Leiten Sie diese Anleitung an Ihren internen IT-Administrator weiter. Aufgabe an den Admin: den technischen Zugang mit den beschriebenen Rechten anlegen und die Zugangsdaten sicher an das HR-Team übergeben – über den internen Passwort-Manager, nicht per E-Mail. Für eine erfahrene IT meist eine Sache von wenigen Minuten.

🤝 Für Makler · So nutzen Sie diesen Guide im Vertrieb
1 · Vorab

Senden Sie dem Arbeitgeber den Onepager „Warum anbinden?" (siehe Download-Bereich unten).

2 · Termin

Vereinbaren Sie einen kurzen Termin mit dem HR- bzw. IT-Administrator.

3 · Einrichtung

Gehen Sie diesen Guide gemeinsam mit dem Kunden durch – oder übergeben Sie den How-to-Onepager.

📄

Unterlagen für Ihren Arbeitgeberkunden

Zwei fertige Onepager als PDF – plus bearbeitbare Word-Vorlagen, in die Sie Ihr eigenes Logo und Ihre Kontaktdaten einsetzen können.

Akquise

Warum anbinden?

Nutzen der Anbindung für das HR-Team – ideal für den Erstkontakt.

How-to

Schritt für Schritt

Konkrete Anleitung, welche Schritte das HR-Team zur Anbindung geht.

Die PDF-Variante ist neutral im smart!bAV-Design (ohne Makler-Branding). Die Word-Variante können Sie mit eigenem Logo und Kontakt versehen.
Wichtige Unterscheidung: Dieser Connector ist für ADP Workforce Now gebaut – ein Produkt, das ausschließlich in Nordamerika verfügbar ist. Bitte nicht mit "ADP Workforce" verwechseln. Der Kombo-Connector befindet sich aktuell in der offenen Beta.

1. Connection Flow - Gesamtansicht

Die Einrichtung von ADP Workforce Now erfolgt in 4 Schritten. Ein wesentlicher Teil der Einrichtung findet jedoch vorab statt: Anders als bei anderen HRIS-Systemen können die Zugangsdaten nicht selbst generiert werden – sie werden gemeinsam mit einem ADP-Repräsentanten erstellt.

Schritt 1

Scopes & Berechtigungen

Schritt 2

Zertifikat (CSR) & Scopes an ADP

Schritt 3

Zugangsdaten eingeben

Schritt 4

Erfolg

Hinweis zur Einrichtungszeit: Die ADP-Einrichtung erfordert die Mitwirkung von ADP und ist nicht sofort abgeschlossen. Nachdem du deinem ADP-Repräsentanten den Keyfile und die Scopes gesendet hast, musst du auf die Rückmeldung mit Zertifikat, Client ID und Client Secret warten. Plane hierfür je nach ADP-Reaktionszeit mehrere Tage ein.

Verfügbare Sprachen im Flow: Deutsch, Englisch, Französisch, Italienisch, Spanisch

2. Connection Flow - Einzelne Schritte

Schritt 1: Willkommen & Scopes

Titel: "Verbinde deinen ADP Workforce Now-Account mit smart!bAV"

Berechtigungen (Scopes), die dem Kunden angezeigt werden:

  • Mitarbeitende lesen – "Wir können deine Mitarbeitenden-Daten lesen (Stammdaten, Anstellungen, Status)."
  • Organisationen lesen – "Wir können deine Organisationsstruktur lesen (Legal Entities, Work Locations, Abteilungen & Kostenstellen)."
Wichtig: Die im Flow angezeigten Scopes werden im weiteren Verlauf benötigt – du musst genau diese Liste an deinen ADP-Repräsentanten weitergeben (siehe Abschnitt 5).

Button: "Weiter"

Schritt 2: Zertifikat erzeugen & Scopes an ADP senden

Titel: "Zertifikat & Zugangsdaten"

ADP verlangt zusätzlich zu client_id und client_secret ein Zertifikat zur erhöhten Sicherheit. Dieser Schritt umfasst zwei Teilaufgaben:

1. Certificate Signing Request (CSR) erzeugen

Erzeuge nach der Anleitung von ADP einen CSR. Als Ergebnis erhältst du einen Keyfile (.key). Details siehe Abschnitt 4.

2. Keyfile & Scopes an ADP senden

Kopiere die im Connection Flow angezeigte Scope-Liste und sende sie zusammen mit dem Keyfile an deinen ADP-Repräsentanten. Als Antwort erhältst du Zertifikat, Client ID und Client Secret.

Button: "Weiter"

Schritt 3: Zugangsdaten eingeben

Titel: "API-Zugangsdaten"

Sobald dein ADP-Repräsentant geantwortet hat, füge die erhaltenen Werte in den Connection Flow ein:

Eingabefelder:

  • Zertifikat (Certificate) – "Füge das von ADP erhaltene Zertifikat ein."
  • Client ID (Text) – "Füge die von ADP erhaltene Client ID ein."
  • Client Secret (Passwort) – "Füge das von ADP erhaltene Client Secret ein."
Hinweis: Wurde dir das Zertifikat als Datei zugeschickt, öffne es in einem Texteditor und kopiere den Textinhalt in das Feld (nicht die Datei selbst).

Button: "Integration einrichten"

Schritt 4: Erfolg

"Verbindung erfolgreich eingerichtet!"

"smart!bAV kann nun Daten aus ADP Workforce Now synchronisieren."


3. Voraussetzungen

Wichtig: Der Zugriff auf die API von ADP Workforce Now ist kostenpflichtig und nicht selbstständig aktivierbar.

Mindestanforderungen

  • ADP Workforce Now (Nordamerika) Erforderlich
  • Signierter Statement of Work (SOW) mit ADP Erforderlich
    Erst nach Unterzeichnung des SOW wird dir ein ADP-Repräsentant zugewiesen, der dich bei der Einrichtung unterstützt.
  • Zugang zu einem ADP-Repräsentanten Erforderlich
    Ohne die Unterstützung durch ADP können die Zugangsdaten (Zertifikat, Client ID, Client Secret) nicht erzeugt werden.
Ablauf im Überblick:
  1. SOW mit ADP unterzeichnen und ADP-Repräsentanten zugewiesen bekommen
  2. Certificate Signing Request (CSR) erzeugen → Keyfile (.key) erhalten
  3. Keyfile + Scopes an den ADP-Repräsentanten senden
  4. Von ADP Zertifikat, Client ID und Client Secret erhalten
  5. Zugangsdaten in den Connection Flow eingeben

4. Zertifikat (CSR) erzeugen

Warum ein Zertifikat? Zusätzlich zu den üblichen client_id- und client_secret-Zugangsdaten verlangt ADP zur erhöhten Sicherheit die Erstellung eines Zertifikats über einen Certificate Signing Request (CSR).

1 Folge der Anleitung von ADP zum manuellen Erzeugen eines Zertifikats (Certificate Signing Request).

2 Am Ende der Anleitung verfügst du über einen Keyfile mit der Endung .key.

Wichtig: Bewahre den Keyfile sicher auf – er wird für die Kommunikation mit ADP benötigt.

5. Zugangsdaten von ADP anfordern

1 Kopiere die Scope-Liste genau so, wie sie im Connection Flow angezeigt wird.

Wichtig: Die in Anleitungen gezeigten Scopes sind nur ein Beispiel. Verwende immer die in deinem eigenen Connection Flow angezeigten Scopes, wenn du sie an deinen Repräsentanten weitergibst.

2 Sende deinem ADP-Repräsentanten den Keyfile zusammen mit den angeforderten Scopes. Bitte um die verbleibenden Zugangsdaten – z. B. mit folgender Nachricht:

Hey ______,

We are looking to set up an integration with ______ and would require your assistance in generating the remaining credentials.

I've attached the keyfile, would you please be able to provide us with the corresponding certificate, client_id, and client_secret?

We would require the following scopes:
[ENTER THE SCOPES FROM YOUR CONNECTION FLOW HERE]

3 Sobald dein Repräsentant geantwortet hat, solltest du Zertifikat, Client ID und Client Secret erhalten haben.

4 Füge alle drei Werte in den Connection Flow ein (Schritt 3) und klicke auf Integration einrichten.

Hinweis: Wurde das Zertifikat als Datei geteilt, öffne es in einem Texteditor, um den Textinhalt in den Connection Flow zu kopieren.
Fertig! Die Verbindung wurde erfolgreich eingerichtet. smart!bAV kann jetzt deine ADP-Workforce-Now-Daten synchronisieren.

6. Fehlerbehebung

Häufige Probleme

Kein Zugang zu einem ADP-Repräsentanten

Der API-Zugang von ADP Workforce Now ist kostenpflichtig und erfordert einen signierten Statement of Work (SOW). Erst danach wird dir ein Repräsentant zugewiesen. Ohne diesen kannst du keine Zugangsdaten erzeugen – wende dich an deinen ADP-Ansprechpartner bzw. Vertrieb.

Falsches Produkt ("ADP Workforce" statt "ADP Workforce Now")

Der Connector unterstützt ausschließlich ADP Workforce Now (nur Nordamerika). "ADP Workforce" ist ein anderes Produkt und wird nicht unterstützt.

Verbindung schlägt fehl / Zertifikat wird nicht akzeptiert

  • Wurde das Zertifikat als Datei geteilt? Dann muss der Textinhalt (in einem Texteditor geöffnet) eingefügt werden – nicht die Datei.
  • Wurden Client ID und Client Secret vollständig und ohne zusätzliche Leerzeichen kopiert?
  • Passt das Zertifikat zu dem Keyfile, den du an ADP gesendet hast?

Fehlende Berechtigungen / Daten unvollständig

Die an ADP übermittelten Scopes stimmen möglicherweise nicht mit den im Connection Flow angezeigten überein. Fordere die Zugangsdaten mit exakt den im Flow angezeigten Scopes erneut an.

Neu angelegte Mitarbeitende erscheinen nicht vollständig

Das Anlegen von Mitarbeitenden in ADP Workforce Now erzeugt zunächst einen "in-progress"-Hire. Der Onboarding-Prozess muss in der ADP-Workforce-Now-Oberfläche abgeschlossen werden, bevor die vollständigen Mitarbeitendendaten über die API abrufbar sind.


HRIS Integration · In Entwicklung

rexx systems

Aktueller Stand der Anbindung – und der Weg, der heute schon funktioniert

Für rexx systems ist die Anbindung im Bereich Bewerbermanagement (ATS) verfügbar. Der Konnektor für Personalmanagement und Payroll (HR) – also genau der Bereich, aus dem die bAV-relevanten Personaldaten stammen – befindet sich noch in der Entwicklung. Bis dahin empfehlen wir für rexx-Arbeitgeber den SFTP-Weg.

Für Vermittler: Ein rexx-Arbeitgeber ist kein verlorener Fall – nur ein anderer Weg. Sagen Sie keine direkte Systemanbindung zu, sondern sprechen Sie den SFTP-Weg an. Der funktioniert heute und liefert dasselbe Ergebnis.

1. Der aktuelle Stand

BereichStatusBedeutung für die bAV
rexx Bewerbermanagement (ATS) Verfügbar Betrifft Recruiting-Prozesse – enthält keine bAV-relevanten Personaldaten.
rexx Personalmanagement / Payroll (HR) In Entwicklung Hier liegen die Mitarbeiterstammdaten. Eine direkte Anbindung ist derzeit noch nicht produktiv nutzbar.
Warum das so ist: Der HR-Konnektor für rexx ist jünger als die etablierten Anbindungen und deckt den für die bAV nötigen Feldumfang noch nicht vollständig ab. Wir beobachten die Entwicklung und aktualisieren diese Seite, sobald sich der Stand ändert.

2. Unsere Empfehlung: der SFTP-Weg

Für Arbeitgeber, die rexx systems im Personalbereich einsetzen, nutzen wir den etablierten Dateiaustausch per SFTP. Dieser Weg ist unabhängig vom HR-System, seit Jahren erprobt und im Feldumfang frei vereinbar – auch für Angaben, die ein Standard-Konnektor gar nicht liefern würde.

Was das für den Arbeitgeber bedeutet

  • Das rexx-System erzeugt einen regelmäßigen Personaldaten-Export – häufig existiert ein solcher bereits.
  • Die Übertragung erfolgt verschlüsselt, es wird kein Zugriff in das HR-System hinein eröffnet.
  • Welche Felder übertragen werden, wird gemeinsam abgestimmt – einschließlich Austritt und Entgeltangaben.
  • Kommt der rexx-HR-Konnektor später, lässt sich jederzeit umstellen. Der SFTP-Weg ist keine Sackgasse.

Ihre Aussage im Kundengespräch darf lauten: „Ihr rexx-System können wir anbinden – über einen verschlüsselten, automatisierten Datenaustausch. Eine direkte Systemkopplung folgt, sobald sie verfügbar ist.“

Die passenden Unterlagen für den Arbeitgeber (Akquise- und How-to-Onepager) finden Sie dort im Download-Bereich.

→ Zum SFTP-Weg: Ablauf, Varianten und Checkliste für das Kundengespräch

3. So gehen Sie vor

1 Modul klären – Nutzt der Arbeitgeber rexx im Personalmanagement oder nur im Bewerbermanagement? Für die bAV zählt das Personalmanagement.

2 SFTP-Weg ansprechen – Nutzen Sie die Argumente und die Checkliste aus dem Abschnitt SFTP-Weg in der linken Navigation.

3 An smart!bAV melden – Wir übernehmen die technische Abstimmung mit der IT des Arbeitgebers.


Fallback · Funktioniert mit jedem HR-System

Ihr HR-System ist nicht dabei? Der SFTP-Weg

Datenaustausch per Dateitransfer – unabhängig vom eingesetzten HR-System

Nicht jedes HR-System hat eine Schnittstelle – und nicht jeder Arbeitgeber hat die passende API-Option lizenziert. Für genau diese Fälle gibt es den SFTP-Weg: einen etablierten, verschlüsselten Dateitransfer. Damit lassen sich auch Arbeitgeber anbinden, für deren HR-System kein Standard-Konnektor verfügbar ist – Eigenentwicklungen eingeschlossen. Voraussetzung ist, dass ein geeigneter Personaldaten-Export bereitgestellt werden kann.

Für Vermittler: Ihre wichtigste Aussage im Kundengespräch lautet: „Für fast jedes HR-System haben wir einen Weg.“ Steht das HR-System des Kunden nicht in der Liste, ist das kein Nein – es ist nur ein anderer Weg. Melden Sie den Fall bei smart!bAV, wir klären die Variante.
Wann kommt der SFTP-Weg zum Einsatz?
  • Das HR-System des Arbeitgebers ist in diesem Guide nicht aufgeführt.
  • Das System hat keine (oder keine lizenzierte) Schnittstelle – häufig bei kleineren Systemen und bei Zusatzoptionen, die der Arbeitgeber nicht gebucht hat.
  • Die IT des Arbeitgebers möchte keinen direkten API-Zugriff von außen zulassen.
  • Es werden Felder benötigt, die der Standard-Konnektor nicht liefert (z. B. Entgeltdaten).
  • Die Personaldaten liegen ohnehin schon als regelmäßiger Export vor (Lohnbuchhaltung, Steuerberater).
So läuft eine SFTP-Anbindung ab
  1. Makler

    Sie melden: „System nicht in der Liste“ – mit Name des HR-Systems und Ansprechpartner beim Arbeitgeber.

  2. smart!bAV

    Wir klären die Richtung (siehe unten), die Felder und die Kadenz mit der IT des Arbeitgebers.

  3. IT-Admin

    Richtet den Export aus dem HR-System ein und hinterlegt den SSH-Schlüssel für die verschlüsselte Verbindung.

  4. smart!bAV

    Erste Testdatei, einmaliges Feld-Mapping und Qualitätsprüfung.

  5. Arbeitgeber

    Gibt den Produktivbetrieb frei – danach läuft der Abgleich in der vereinbarten Kadenz automatisch.

✓ Fertig – der Datenabgleich läuft anschließend automatisch.
📄

Unterlagen für Ihren Arbeitgeberkunden

Zwei fertige Onepager als PDF – plus bearbeitbare Word-Vorlagen, in die Sie Ihr eigenes Logo und Ihre Kontaktdaten einsetzen können. Systemunabhängig einsetzbar.

Akquise

Warum anbinden?

Nutzen des automatisierten Datenaustauschs für das HR-Team – ideal für den Erstkontakt.

How-to

Schritt für Schritt

Konkrete Anleitung für die Einrichtung des SFTP-Datenaustauschs.

Die PDF-Variante ist neutral im smart!bAV-Design (ohne Makler-Branding). Die Word-Variante können Sie mit eigenem Logo und Kontakt versehen.

1. Das Prinzip

Statt einer direkten Systemkopplung tauschen beide Seiten Dateien aus: Das HR-System des Arbeitgebers erzeugt in festem Rhythmus einen Personaldaten-Export, dieser wird über eine verschlüsselte SFTP-Verbindung übertragen und anschließend automatisch in das smart!bAV-Datenmodell überführt.

Schritt 1

HR-System erzeugt Export

Schritt 2

Verschlüsselte SFTP-Übertragung

Schritt 3

Automatisches Mapping

Schritt 4

Verarbeitung in smart!bAV

Warum dieser Weg so breit einsetzbar ist

  • Nahezu jedes HR-System kann exportieren. Ob Personalsoftware, Lohnprogramm oder Eigenentwicklung – ein Dateiexport ist fast überall vorhanden. Fehlt er oder lässt er sich nicht automatisieren, prüfen wir den Fall gemeinsam.
  • Kein Zugriff in Ihr HR-System hinein. Es wird kein API-Zugang zum HR-System geöffnet. Hinweis: Bei Variante B (wir holen die Datei von Ihrem Server ab) ist auf Ihrer Seite eine eingehende Verbindung und in der Regel eine IP-Freigabe erforderlich.
  • Freier Feldumfang. Anders als bei Standard-Konnektoren sind die übertragenen Felder frei vereinbar – auch Entgelt- oder Arbeitszeitdaten.
  • Etablierter Standard. SFTP ist in Personalabteilungen und Lohnbuchhaltungen seit Jahren üblich – die IT kennt den Weg.
  • Unabhängig von Dritten. Der Datenaustausch findet direkt zwischen Arbeitgeber und smart!bAV statt – ohne zwischengeschalteten Integrationspartner und damit ohne dessen Konnektor-Voraussetzungen.

2. Die eine Frage: Wer holt, wer bringt?

Technisch gibt es genau eine Entscheidung zu treffen – alles andere folgt daraus.

Variante A – Der Arbeitgeber liefert an unseren SFTP Standardfall

Wir stellen einen SFTP-Zugang bereit, das HR-System des Arbeitgebers legt die Exportdatei dort ab (Push).

AspektBewertung
Aufwand beim ArbeitgeberGering – nur ein geplanter Export-Job
Aufwand bei der IT-SicherheitGering – ausgehende Verbindung, keine Freigabe von außen
ZugangsdatenWir stellen sie bereit; der Arbeitgeber hinterlegt seinen öffentlichen SSH-Schlüssel
Typisch geeignet fürDie große Mehrheit der Arbeitgeber

Variante B – Wir holen vom SFTP des Arbeitgebers

Der Arbeitgeber betreibt einen eigenen SFTP-Server, wir rufen die bereitgestellten Dateien dort ab (Pull).

AspektBewertung
Aufwand beim ArbeitgeberHöher – eigener Serverbetrieb, Benutzer- und Rechteverwaltung
Aufwand bei der IT-SicherheitHöher – eingehende Verbindung, in der Regel IP-Freigabe nötig
ZugangsdatenDer Arbeitgeber stellt sie bereit; wir liefern unseren öffentlichen SSH-Schlüssel
Typisch geeignet fürGrößere Unternehmen mit bestehender SFTP-Infrastruktur und eigenen Compliance-Vorgaben
Empfehlung für das Gespräch: Schlagen Sie Variante A vor – sie ist für den Arbeitgeber schneller und günstiger. Besteht die IT auf dem eigenen Server, ist Variante B ebenso möglich. Beide Varianten führen zum selben Ergebnis; die Frage ist reine Betriebs- und Sicherheitspräferenz des Arbeitgebers.
Wichtig zur Einordnung: Der SFTP-Weg läuft vollständig ohne unseren Integrationspartner Kombo – die Daten fließen direkt zwischen dem Arbeitgeber und smart!bAV. Das heißt: keine Abhängigkeit von Konnektor-Verfügbarkeit, keine Konnektor-Lizenzstufe, keine Beschränkung auf einen vorgegebenen Feldkatalog. Beide Richtungen (Variante A und B) sind möglich – bitte die gewählte Variante dennoch kurz mit smart!bAV abstimmen, bevor Sie sie beim Arbeitgeber zusagen.

3. Dateien, Felder & Kadenz

Dateiformat

  • Gebräuchliche Formate: CSV, Excel oder JSON – was das HR-System des Arbeitgebers sauber exportieren kann.
  • Konstanter Dateiname: Der Name muss bei jeder Lieferung gleich bleiben – kein Datum, keine laufende Nummer im Dateinamen (also mitarbeitende.csv, nicht mitarbeitende_2026-08-18.csv).
  • Vollbestand statt Delta: In der Regel wird der komplette aktuelle Personalbestand geliefert – das ist für beide Seiten robuster als eine Änderungslogik.

Empfohlener Feldumfang

FeldBedeutungStatus
PersonalnummerEindeutige Zuordnung zum BestandPflicht
Vorname, NachnameStammdatenPflicht
GeburtsdatumStammdatenPflicht
PrivatanschriftKorrespondenz, VertragsunterlagenPflicht
EintrittsdatumBeginn der ZugehörigkeitPflicht
Austrittsdatum / StatusAuslöser für AustrittsbearbeitungPflicht
E-Mail-AdresseKommunikation mit den MitarbeitendenEmpfohlen
Beschäftigungsart, WochenarbeitszeitPrüfung der bAV-BerechtigungEmpfohlen
EntgeltdatenDynamische Anpassung, EntgeltumwandlungNach Bedarf
Kostenstelle / GesellschaftZuordnung bei mehreren StandortenNach Bedarf
Der Vorteil gegenüber Standard-Konnektoren: Hier bestimmt die Abstimmung den Feldumfang, nicht der Hersteller. Was der Arbeitgeber exportieren kann, können wir verarbeiten.

Kadenz

Täglich, wöchentlich oder monatlich – frei vereinbar. Empfehlung: täglich (nachts), damit Ein- und Austritte zeitnah ankommen. Entscheidend ist ein fester Rhythmus, damit ausbleibende Lieferungen auffallen.

4. Sicherheit & Datenschutz

  • Verschlüsselte Übertragung: SFTP überträgt grundsätzlich verschlüsselt – anders als der Versand von Personallisten per E-Mail, der in der Praxis leider immer noch vorkommt.
  • Authentifizierung per SSH-Schlüssel statt Passwort.
  • Zusätzliche Dateiverschlüsselung (PGP) ist auf Wunsch möglich, wenn die IT-Sicherheit des Arbeitgebers das verlangt.
  • Datensparsamkeit: Es werden nur die vereinbarten Felder übertragen – der Arbeitgeber entscheidet, was die Datei enthält.
  • EU-Datenhaltung beim Integrationsdienstleister Kombo, Verarbeitung in smart!bAV im deutschen Rechenzentrum (Hamburg) – Auftragsverarbeitung nach Art. 28 DSGVO.
Argument für das Gespräch mit der IT: Der SFTP-Weg ist für viele Sicherheitsabteilungen die bevorzugte Variante – es wird kein Zugang zum HR-System eröffnet, sondern lediglich ein definierter Datensatz bereitgestellt.

5. Checkliste für das Kundengespräch

1 Welches HR-System setzt der Arbeitgeber ein? (Name und, wenn bekannt, Version/Modul)

2 Gibt es einen regelmäßigen Personaldaten-Export? Oft besteht bereits einer – für Lohnbuchhaltung oder Steuerberater.

3 Wer ist technischer Ansprechpartner? Interne IT, externer Dienstleister oder der HR-Systemanbieter?

4 Betreibt der Arbeitgeber bereits einen SFTP-Server? Falls ja, ist Variante B eine Option – falls nein, Variante A vorschlagen.

5 Welche Felder kann der Export liefern? Besonders wichtig: Personalnummer, Eintritt und Austritt/Status.

6 An smart!bAV melden – wir übernehmen die technische Abstimmung mit der IT des Arbeitgebers.

Ihre Zusage an den Kunden darf lauten: „Auch wenn Ihr HR-System nicht in der Standardliste steht – wir bekommen die Daten automatisiert und verschlüsselt ausgetauscht.“

6. Häufige Fragen

„Ist der SFTP-Weg schlechter als eine echte Schnittstelle?“

Nein – er ist anders. Eine API-Anbindung liefert Änderungen zeitnah und erfordert weniger Abstimmung. Der SFTP-Weg ist dafür flexibler beim Feldumfang und unabhängig davon, was der Systemhersteller anbietet. Für die bAV-Verwaltung reicht ein täglicher Abgleich vollkommen aus.

„Wie lange dauert die Einrichtung?“

Der technische Teil ist schnell erledigt. Zeit kostet in der Regel die Abstimmung: Feldumfang festlegen, Testdatei erzeugen, Mapping prüfen. Planen Sie länger als bei einem Standard-Konnektor ein – die genaue Dauer hängt vom Arbeitgeber ab.

„Der Arbeitgeber schickt die Liste bisher per E-Mail. Reicht das nicht?“

Der Inhalt ja, der Weg nicht. Personaldaten per E-Mail sind aus Datenschutzsicht kritisch und verursachen manuelle Arbeit auf beiden Seiten. Der Wechsel auf SFTP ist genau derselbe Export – nur automatisiert und verschlüsselt übertragen.

„Was passiert, wenn eine Lieferung ausbleibt?“

Ausbleibende oder fehlerhafte Lieferungen werden erkannt und gemeldet, damit der Bestand nicht unbemerkt veraltet.

„Läuft das auch über die Integrationsplattform?“

Nein. Der SFTP-Weg ist ein eigenständiger Kanal von smart!bAV und kommt ohne die Konnektor-Plattform aus. Genau deshalb ist er auch dann verfügbar, wenn es für das HR-System des Arbeitgebers gar keinen Konnektor gibt.

„Können wir später auf eine echte Schnittstelle wechseln?“

Ja. Der SFTP-Weg ist keine Sackgasse. Kommt für das System des Arbeitgebers später ein Konnektor hinzu oder wird die API-Option nachlizenziert, lässt sich umstellen.