Personio HRIS Anbindung
Schritt-für-Schritt Anleitung zur Integration zwischen smart!bAV und Personio
Mit der Anbindung werden Mitarbeiterdaten automatisch zwischen Personio und smart!bAV synchronisiert – doppelte Datenpflege entfällt, Personaländerungen werden automatisch übernommen.
- Makler
Sie sprechen die Anbindung an und übergeben dem HR-Team die beiden Unterlagen (Akquise & How-to).
- Arbeitgeber
Das HR-Team prüft den Nutzen und entscheidet sich für die Anbindung.
- smart!bAV
Wir richten den Onboarding-Flow ein und senden dem HR-Team den Link zum Connection Flow per E-Mail.
- HR-Team
Leitet die How-to-Anleitung an die interne IT weiter und trägt die zurückgemeldeten Zugangsdaten im Connection Flow ein.
- IT-Admin
Legt den technischen Zugang an und übergibt die Zugangsdaten – genau nach der Anleitung weiter unten. Client Secret bzw. Token gehören in den Passwort-Manager, nicht in eine E-Mail.
Ihre Argumente fürs Arbeitgeber-Gespräch
- Schluss mit doppelter Datenpflege und Excel-Listen
- Ein- und Austritte werden automatisch übernommen
- Weniger Verwaltungsaufwand und Rückfragen
- Geringere Fehlerquote – verschlüsselte Übertragung statt Personallisten per E-Mail
- Ihr Datenbestand bleibt automatisch aktuell
🔒 Sicherheit & Datenschutz
Ausschließlich benötigte Leserechte. Es werden keine Mitarbeiterdaten verändert. Die Verbindung ist jederzeit wieder deaktivierbar. Die Übertragung läuft über unseren Integrationsdienstleister Kombo (Datenhaltung EU); die Verarbeitung in smart!bAV erfolgt im deutschen Rechenzentrum (Hamburg).
⚡ Auf einen Blick
- Dauerca. 10 Minuten
- BenötigtHR- / IT-Administrator
- VoraussetzungAPI-Zugriff im HR-System
- Einrichtungeinmalig
👤 Wer sollte die Einrichtung durchführen?
Diese Anleitung richtet sich an HR-, IT- oder Personio-Administratoren – die technische Einrichtung erfordert Administratorrechte im HR-System.
📌 Keine Admin-Rechte? Kein Problem. Leiten Sie diese Anleitung an Ihren internen IT-Administrator weiter. Aufgabe an den Admin: den technischen Zugang mit den beschriebenen Rechten anlegen und die Zugangsdaten sicher an das HR-Team übergeben – über den internen Passwort-Manager, nicht per E-Mail. Für eine erfahrene IT meist eine Sache von wenigen Minuten.
Senden Sie dem Arbeitgeber den Onepager „Warum anbinden?" (siehe Download-Bereich unten).
Vereinbaren Sie einen kurzen Termin mit dem HR- bzw. IT-Administrator.
Gehen Sie diesen Guide gemeinsam mit dem Kunden durch – oder übergeben Sie den How-to-Onepager.
E-Mail-Vorlage für HR an die interne IT (zum Kopieren)
Hallo [Name], wir binden aktuell unsere bAV-Schnittstelle an. Bitte richte nach der beiliegenden Anleitung den technischen Zugang in unserem Personio-System ein und stelle mir die Zugangsdaten bereit – bitte über unseren Passwort-Manager und nicht per E-Mail oder Chat. Danke!
Unterlagen für Ihren Arbeitgeberkunden
Zwei fertige Onepager als PDF – plus bearbeitbare Word-Vorlagen, in die Sie Ihr eigenes Logo und Ihre Kontaktdaten einsetzen können.
Warum anbinden?
Nutzen der Anbindung für das HR-Team – ideal für den Erstkontakt.
Schritt für Schritt
Konkrete Anleitung, welche Schritte das HR-Team zur Anbindung geht.
1. Connection Flow - Gesamtansicht
Die Einrichtung erfolgt in 4 einfachen Schritten:
Schritt 1
Scopes & Berechtigungen
Schritt 2
Personio Domain
Schritt 3
API-Zugangsdaten
Schritt 4
Erfolg
Verfügbare Sprachen im Flow: Deutsch, Englisch, Französisch, Italienisch, Spanisch
2. Connection Flow - Einzelne Schritte
Schritt 1: Willkommen & Scopes
Titel: "Verbinde deinen Personio-Account mit smart!bAV"
Berechtigungen (Scopes), die dem Kunden angezeigt werden:
- Mitarbeitende lesen – "Wir können deine Mitarbeitenden-Daten lesen."
- Webhooks abonnieren – "Wir können Webhooks abonnieren, um Datenänderungen in Echtzeit zu erhalten."
Button: "Weiter"
Schritt 2: Personio Domain eingeben
Titel: "Personio Domain"
Anweisung: "Gib deine Personio-Domain ein."
Eingabefeld: Platzhalter deine-firma.personio.de
Beispiele:
deine-firma.personio.dedeine-firma.app.personio.dedeine-firma.app.personio.com
Button: "Weiter"
Schritt 3: API-Zugangsdaten
Titel: "API-Zugangsdaten"
Teil A – Integration erstellen
- Öffne in deinem Personio-Account die Seite API-Zugangsdaten (engl. "API credentials").
- Klicke oben rechts auf Eigene Integration erstellen (engl. "Create custom integration").
- Name für die Zugangsdaten: smart!bAV (mit Kopier-Button).
Teil B – Berechtigungen konfigurieren
| Bereich | Berechtigung |
|---|---|
| Mitarbeitende (Employees) | Lesen |
| Webhooks | Lesen, Schreiben |
Lesbare Mitarbeitenden-Attribute:
- Austrittsdatum (Termination date)
- Vertragsende (Contract ends)
- Vorname (First name)
- Nachname (Last name)
- E-Mail (Email)
- Eintrittsdatum (Hire date)
- Geburtsdatum (Date of birth)
- Privatanschrift – Straße, PLZ, Ort, Land (Home address)
- Status
Teil C – Secret generieren
- Öffne in Personio die Seite Verbundene Integrationen (engl. "Connected integrations").
- Suche die soeben erstellten API-Zugangsdaten und klicke auf den Eintrag.
- Wähle den Tab API-Zugangsdaten (engl. "API credentials").
- Klicke auf Client ID und API Secret zurücksetzen (engl. "Reset client ID and API secret").
- Erst nachdem du den Button gedrückt hast, kannst du die generierte Client ID und das Client Secret kopieren.
Eingabefelder:
- Client ID (Text) – "Kopiere die generierte Client ID und füge sie unten ein."
- Client Secret (Passwort) – "Kopiere genauso das generierte Client Secret und füge es unten ein."
Button: "Integration einrichten"
Schritt 4: Erfolg
"Verbindung erfolgreich eingerichtet!"
"smart!bAV kann jetzt deine Personio-Daten synchronisieren. Für dich ist nichts weiter zu tun."
3. Voraussetzungen
Mindestanforderungen
- Personio CorePRO-Tarif Erforderlich
- Zugriffsrechte auf folgende Rollen:
- Kontokonfiguration > API (um den API-Schlüssel zu erstellen)
- Kontokonfiguration > Marketplace-Integration (um die Zugangsdaten einzusehen)
Zugriffsrechte prüfen
1 Klicke in der Sidebar auf Einstellungen (engl. "Settings"). Falls dieser Eintrag nicht sichtbar ist, fehlen dir Berechtigungen.
2 Klicke unter der Seite Einstellungen im Bereich Integrationen auf den Tab API-Zugangsdaten (engl. "API credentials").
3 Stelle sicher, dass du den Bereich Verbundene Integrationen (engl. "Connected Integrations") sehen kannst.
4. API-Domain finden
Deine API-Domain ist dieselbe Domain, die du zum Login bei Personio verwendest.
Beispiel: itwarehouse.personio.de
5. API-Zugangsdaten generieren
1 Logge dich in deinem Personio-Konto ein.
2 Öffne die Seite API-Zugangsdaten oder rufe folgenden Link mit deiner eigenen Subdomain auf:
https://<deine-subdomain>.personio.de/configuration/marketplace/connected
3 Klicke auf der Marketplace-Seite auf Eigene Integration erstellen (engl. "Create custom integration").
4 Gib einen Namen für deine neue Verbindung ein.
5 Prüfe die benötigten Zugriffsrechte im Connection Flow.
6 Aktiviere die erforderlichen Zugriffsrechte in der Personio-Oberfläche:
| Bereich | Lesen | Schreiben |
|---|---|---|
| Mitarbeitende (Employees) | ✓ | |
| Webhooks | ✓ | ✓ |
7 Aktiviere die erforderlichen lesbaren Mitarbeitenden-Attribute in der Personio-Oberfläche:
- Austrittsdatum (Termination date)
- Vertragsende (Contract ends)
- Vorname (First name)
- Nachname (Last name)
- E-Mail (Email)
- Eintrittsdatum (Hire date)
- Geburtsdatum (Date of birth)
- Privatanschrift – Straße, PLZ, Ort, Land (Home address)
- Status
8 Klicke auf Neue Zugangsdaten erstellen (engl. "Generate new credential").
9 Öffne die Seite Verbundene Integrationen (engl. "Connected integrations").
10 Finde die soeben erstellten API-Zugangsdaten und klicke auf den Eintrag. Wähle oben den Tab API-Zugangsdaten (engl. "API credentials").
11 Klicke auf den Button Client ID und API Secret zurücksetzen (engl. "Reset client ID and API secret").
12 Du erhältst die API-Zugangsdaten angezeigt.
13 Kopiere Client ID und Client Secret und füge sie in den Connection Flow ein. Klicke dann auf Integration einrichten.
6. Fehlerbehebung
Häufige Probleme
Einstellungen-Button ist nicht sichtbar
Dir fehlen die notwendigen Berechtigungen. Bitte einen IT-Administrator, dir die Rolle Kontokonfiguration > API und Kontokonfiguration > Marketplace-Integration zuzuweisen.
Personio CorePRO-Tarif nicht vorhanden
Die API-Funktionalität ist nur im CorePRO-Tarif oder höher verfügbar. Bitte prüfe dein Personio-Abo.
API Secret vergessen oder verloren
Das API Secret wird nur einmal angezeigt. Falls du es verloren hast, gehe unter Verbundene Integrationen und klicke auf Client ID und API Secret zurücksetzen, um neue Zugangsdaten zu generieren.
Falsche Domain eingegeben
Die Domain ist dieselbe, die du zum Login bei Personio verwendest. Beispiele:
deine-firma.personio.dedeine-firma.app.personio.dedeine-firma.app.personio.com
SAP SuccessFactors HRIS Anbindung
Schritt-für-Schritt Anleitung zur Integration zwischen smart!bAV und SAP SuccessFactors
Mit der Anbindung werden Mitarbeiterdaten automatisch zwischen SAP SuccessFactors und smart!bAV synchronisiert – doppelte Datenpflege entfällt, Personaländerungen werden automatisch übernommen.
- Makler
Sie sprechen die Anbindung an und übergeben dem HR-Team die beiden Unterlagen (Akquise & How-to).
- Arbeitgeber
Das HR-Team prüft den Nutzen und entscheidet sich für die Anbindung.
- smart!bAV
Wir richten den Onboarding-Flow ein und senden dem HR-Team den Link zum Connection Flow per E-Mail.
- HR-Team
Leitet die How-to-Anleitung an die interne IT weiter und trägt die zurückgemeldeten Zugangsdaten im Connection Flow ein.
- IT-Admin
Legt den technischen Zugang an und übergibt die Zugangsdaten – genau nach der Anleitung weiter unten. Client Secret bzw. Token gehören in den Passwort-Manager, nicht in eine E-Mail.
Ihre Argumente fürs Arbeitgeber-Gespräch
- Schluss mit doppelter Datenpflege und Excel-Listen
- Ein- und Austritte werden automatisch übernommen
- Weniger Verwaltungsaufwand und Rückfragen
- Geringere Fehlerquote – verschlüsselte Übertragung statt Personallisten per E-Mail
- Ihr Datenbestand bleibt automatisch aktuell
🔒 Sicherheit & Datenschutz
Ausschließlich benötigte Leserechte. Es werden keine Mitarbeiterdaten verändert. Die Verbindung ist jederzeit wieder deaktivierbar. Die Übertragung läuft über unseren Integrationsdienstleister Kombo (Datenhaltung EU); die Verarbeitung in smart!bAV erfolgt im deutschen Rechenzentrum (Hamburg).
⚡ Auf einen Blick
- Dauerca. 30 Minuten
- BenötigtHR- / IT-Administrator
- VoraussetzungAPI-Zugriff im HR-System
- Einrichtungeinmalig
👤 Wer sollte die Einrichtung durchführen?
Diese Anleitung richtet sich an HR-, IT- oder SAP SuccessFactors-Administratoren – die technische Einrichtung erfordert Administratorrechte im HR-System.
📌 Keine Admin-Rechte? Kein Problem. Leiten Sie diese Anleitung an Ihren internen IT-Administrator weiter. Aufgabe an den Admin: den technischen Zugang mit den beschriebenen Rechten anlegen und die Zugangsdaten sicher an das HR-Team übergeben – über den internen Passwort-Manager, nicht per E-Mail. Für eine erfahrene IT meist eine Sache von wenigen Minuten.
Senden Sie dem Arbeitgeber den Onepager „Warum anbinden?" (siehe Download-Bereich unten).
Vereinbaren Sie einen kurzen Termin mit dem HR- bzw. IT-Administrator.
Gehen Sie diesen Guide gemeinsam mit dem Kunden durch – oder übergeben Sie den How-to-Onepager.
E-Mail-Vorlage für HR an die interne IT (zum Kopieren)
Hallo [Name], wir binden aktuell unsere bAV-Schnittstelle an. Bitte richte nach der beiliegenden Anleitung den technischen Zugang in unserem SAP SuccessFactors-System ein und stelle mir die Zugangsdaten bereit – bitte über unseren Passwort-Manager und nicht per E-Mail oder Chat. Danke!
Unterlagen für Ihren Arbeitgeberkunden
Zwei fertige Onepager als PDF – plus bearbeitbare Word-Vorlagen, in die Sie Ihr eigenes Logo und Ihre Kontaktdaten einsetzen können.
Warum anbinden?
Nutzen der Anbindung für das HR-Team – ideal für den Erstkontakt.
Schritt für Schritt
Konkrete Anleitung, welche Schritte das HR-Team zur Anbindung geht.
1. Connection Flow - Gesamtansicht
Die Einrichtung von SAP SuccessFactors erfolgt in 6 Schritten:
Schritt 1
Scopes & Berechtigungen
Schritt 2
API Domain
Schritt 3
Company ID
Schritt 4
User & Berechtigungen
Schritt 5
OAuth2 Client
Schritt 6
API Key & Erfolg
Verfügbare Sprachen im Flow: Deutsch, Englisch, Französisch, Italienisch, Spanisch
2. Connection Flow - Einzelne Schritte
Schritt 1: Willkommen & Scopes
Titel: "Verbinde deinen SAP SuccessFactors-Account mit smart!bAV"
Berechtigungen (Scopes):
- Mitarbeitende lesen – "Wir können deine Mitarbeitenden lesen."
Button: "Weiter"
Schritt 2: API Domain eingeben
Titel: "API Domain"
Anweisung: "Bitte gib die Domain deines SuccessFactors API-Servers ein."
Eingabefeld: Placeholder z.B. api2.successfactors.eu oder custom.proxy.com
Schritt 3: Company ID eingeben
Titel: "Company ID"
Anweisung: "Um deine Unternehmens-ID zu finden, melde dich bei SuccessFactors an, klicke auf dein Profilbild oben rechts und wähle 'Versionsinformationen anzeigen'."
Eingabefeld: Placeholder e.g. SFCPART000420
Schritt 4: Benutzer erstellen & Berechtigungen
Dieser Schritt umfasst drei Teilaufgaben:
1. Erstelle einen neuen Benutzer
Der Flow verlinkt auf den detaillierten Leitfaden zur Benutzer-Erstellung (siehe Abschnitt 6).
2. Benutzer verbinden
Eingabefeld: Platzhalter z. B. integration_user
3. Berechtigungen einrichten
| Bereich | Berechtigung |
|---|---|
| Employee Central API | Employee Central HRIS OData API (nur Lesen) |
Schritt 5: OAuth2-Client einrichten
- Suche in SuccessFactors nach OAuth2-Client-Anwendungen verwalten (engl. "Manage OAuth2 Client Applications").
- Klicke auf Client-Integration registrieren (engl. "Register Client Integration") und gib einen Anwendungsnamen und eine gültige Anwendungs-URL ein.
- Klicke auf An Benutzer binden (engl. "Bind to Users") und gib die USERID des zuvor erstellten Benutzers ein.
- Kopiere das X.509-Zertifikat aus dem Flow (Kopier-Button) und füge es ein.
- Klicke auf Registrieren.
Schritt 6: API-Schlüssel eingeben
Anweisung: "Nach der Registrierung des Clients sollte er oben auf der Seite erscheinen. Klicke auf 'Anzeigen' und kopiere den 'API-Schlüssel'."
Erfolg
"Verbindung erfolgreich eingerichtet!"
"smart!bAV kann nun Daten aus SAP SuccessFactors synchronisieren."
3. Voraussetzungen
Mindestanforderungen
- SAP SuccessFactors Admin-Zugang Erforderlich
Nur Administratoren können die erforderlichen Konfigurationsseiten aufrufen. - OData v2 API aktiviert Erforderlich
Ist standardmäßig aktiviert.
- Neuen Benutzer und Berechtigungsgruppe erstellen
- Berechtigungsrolle erstellen und der Berechtigungsgruppe zuweisen
- OAuth2-Zugangsdaten für diese Rolle generieren
4. API Domain ermitteln
Deine API Domain hängt davon ab, in welchem Data Center deine SAP SuccessFactors-Instanz gehostet wird.
pmsalesdemo8.successfactors.com ist, dann lautet die API-URL apisalesdemo8.successfactors.com.
Häufige API Domains (Production)
| Data Center | Region | API URL |
|---|---|---|
| DC 2 | EU (Amsterdam) | https://api2.successfactors.eu |
| DC 4 | US (Ashburn) | https://api4.successfactors.com |
| DC 5 | EU (Amsterdam) | https://api5.successfactors.eu |
| DC 8 | US (Chandler) | https://api8.successfactors.com |
| DC 10 | US (Sterling) | https://api10.successfactors.com |
| DC 12 | EU (Frankfurt) | https://api012.successfactors.eu |
| DC 15 | China (Shanghai) | https://api15.sapsf.cn |
| DC 16 | EU (Amsterdam) | https://api16.sapsf.eu |
| DC 17 | US (Colorado) | https://api17.sapsf.com |
| DC 19 | Japan (Tokyo) | https://api19.sapsf.com |
| DC 22 | KSA (Dammam) | https://api22.sapsf.com |
5. Company ID ermitteln
1 Melde dich in deinem SAP SuccessFactors-Konto an.
2 Klicke oben rechts auf dein Profilbild und wähle "Show Version Information".
3 Kopiere den Wert neben "Company ID".
6. Integration-User anlegen
1 Gib im Admin Center in der Suchleiste Mitarbeiterdaten importieren (engl. "Import Employee Data") ein.
2 Klicke auf Daten importieren (engl. "Import data") und dann auf Vorlage herunterladen (engl. "Download Template").
3 Wähle bei "Select an entity" den Wert Basic Import.
4 Klicke auf Vorlage generieren (engl. "Generate Template") und lade die CSV herunter.
5 Füge in der CSV-Datei eine neue Zeile mit folgenden Pflichtfeldern hinzu:
| Feld | Wert | Hinweis |
|---|---|---|
| Status | active | |
| User ID | SFAPI_INTEGRATION | Frei wählbar |
| Username | SFAPI_INTEGRATION | Gleicher Wert wie User ID |
| Vorname (First Name) | API | |
| Nachname (Last Name) | Integration | |
integration+user@example.com | Muss kein echtes Postfach sein | |
| Default Locale | de_DE | oder en_US |
6 Wechsle zu Daten importieren, wähle Basic Import und lade deine CSV-Datei hoch.
7 Klicke auf Importdatei validieren (engl. "Validate Import File Data").
8 Bei Validierung erfolgreich (engl. "Validation Successful") klicke auf Importieren.
9 Überprüfe unter People, dass der neue Benutzer angelegt wurde, indem du nach Vor- und Nachnamen suchst.
7. Berechtigungsgruppe erstellen
1 Suche nach Berechtigungsgruppen verwalten (engl. "Manage Permission Groups").
2 Klicke auf Neu erstellen (engl. "Create New").
3 Vergib einen Namen (z. B. "smart!bAV Integration Group") und wähle Username als Kategorie.
4 Suche deinen Integration-User per Username und setze das Häkchen.
5 Klicke auf Fertig (engl. "Done"). Der Benutzer sollte nun im People Pool erscheinen.
6 Klicke erneut auf Fertig, um die Berechtigungsgruppe zu speichern.
8. Berechtigungsrolle konfigurieren
1 Suche nach Berechtigungsrollen verwalten (engl. "Manage Permission Roles").
2 Klicke auf Neu erstellen und vergib einen Namen (z. B. "smart!bAV Integration Role").
3 Klicke auf den Berechtigung-Button (engl. "Permission").
4 Weise die erforderlichen Berechtigungen zu:
| Kategorie | Berechtigung |
|---|---|
| Employee Central API | Employee Central HRIS OData API (nur Lesen) |
5 Klicke auf Fertig.
6 Unter Abschnitt 3 klicke auf Hinzufügen (engl. "Add"), um die Berechtigungsgruppe zuzuweisen.
7 Wähle deine Berechtigungsgruppe aus.
8 Klicke auf Fertig und anschließend auf Änderungen speichern (engl. "Save Changes").
9. OAuth2-Zugangsdaten generieren
1 Suche nach OAuth2-Client-Anwendungen verwalten (engl. "Manage OAuth2 Client Applications").
2 Klicke auf Client-Anwendung registrieren (engl. "Register Client Application").
3 Gib einen Anwendungsnamen (z. B. "smart!bAV") und eine beliebige gültige URL ein.
4 Aktiviere An Benutzer binden (engl. "Bind to Users") und gib die USERID ein (z. B. SFAPI_INTEGRATION).
5 Kopiere das X.509-Zertifikat aus dem Connection Flow (Kopier-Button) und füge es ein.
6 Klicke auf Registrieren.
7 Klicke in der Zeile der neu registrierten Anwendung auf Anzeigen (engl. "View").
8 Kopiere den angezeigten API-Schlüssel.
9 Füge den API-Schlüssel und den Namen des API-Benutzers in den Connection Flow ein und klicke auf Integration einrichten.
10. Fehlerbehebung
Häufige Probleme
Kein Admin-Zugang
Nur Administratoren können die für die Integration benötigten Konfigurationsseiten aufrufen. Bitte deinen SuccessFactors-Administrator, den Einrichtungsprozess zu übernehmen.
OData v2 API nicht aktiviert
Sollte sie deaktiviert sein, muss ein SAP-IT-Administrator sie wieder freischalten.
OAuth2-Verbindung schlägt fehl
- Das X.509-Zertifikat wurde nicht aus dem Connection Flow kopiert, sondern in SuccessFactors selbst generiert.
- An Benutzer binden wurde nicht aktiviert oder es wurde die falsche User ID eingegeben.
- Die Berechtigungsrolle ist nicht der richtigen Berechtigungsgruppe zugewiesen.
- Die benötigten API-Berechtigungen fehlen in der Berechtigungsrolle.
403 / Zugriff verweigert
- Ist die Berechtigungsgruppe dem Integration-User zugewiesen?
- Ist die Berechtigungsrolle der Berechtigungsgruppe zugewiesen?
- Enthält die Berechtigungsrolle die Berechtigung "Employee Central HRIS OData API (nur Lesen)"?
- Wurden die Änderungen mit Änderungen speichern gespeichert?
Workday HRIS Anbindung
Schritt-für-Schritt Anleitung zur Integration zwischen smart!bAV und Workday
Mit der Anbindung werden Mitarbeiterdaten automatisch zwischen Workday und smart!bAV synchronisiert – doppelte Datenpflege entfällt, Personaländerungen werden automatisch übernommen.
- Makler
Sie sprechen die Anbindung an und übergeben dem HR-Team die beiden Unterlagen (Akquise & How-to).
- Arbeitgeber
Das HR-Team prüft den Nutzen und entscheidet sich für die Anbindung.
- smart!bAV
Wir richten den Onboarding-Flow ein und senden dem HR-Team den Link zum Connection Flow per E-Mail.
- HR-Team
Leitet die How-to-Anleitung an die interne IT weiter und trägt die zurückgemeldeten Zugangsdaten im Connection Flow ein.
- IT-Admin
Legt den technischen Zugang an und übergibt die Zugangsdaten – genau nach der Anleitung weiter unten. Client Secret bzw. Token gehören in den Passwort-Manager, nicht in eine E-Mail.
Ihre Argumente fürs Arbeitgeber-Gespräch
- Schluss mit doppelter Datenpflege und Excel-Listen
- Ein- und Austritte werden automatisch übernommen
- Weniger Verwaltungsaufwand und Rückfragen
- Geringere Fehlerquote – verschlüsselte Übertragung statt Personallisten per E-Mail
- Ihr Datenbestand bleibt automatisch aktuell
🔒 Sicherheit & Datenschutz
Ausschließlich benötigte Leserechte. Es werden keine Mitarbeiterdaten verändert. Die Verbindung ist jederzeit wieder deaktivierbar. Die Übertragung läuft über unseren Integrationsdienstleister Kombo (Datenhaltung EU); die Verarbeitung in smart!bAV erfolgt im deutschen Rechenzentrum (Hamburg).
⚡ Auf einen Blick
- Dauerca. 45–60 Minuten
- BenötigtHR- / IT-Administrator
- VoraussetzungAPI-Zugriff im HR-System
- Einrichtungeinmalig
👤 Wer sollte die Einrichtung durchführen?
Diese Anleitung richtet sich an HR-, IT- oder Workday-Administratoren – die technische Einrichtung erfordert Administratorrechte im HR-System.
📌 Keine Admin-Rechte? Kein Problem. Leiten Sie diese Anleitung an Ihren internen IT-Administrator weiter. Aufgabe an den Admin: den technischen Zugang mit den beschriebenen Rechten anlegen und die Zugangsdaten sicher an das HR-Team übergeben – über den internen Passwort-Manager, nicht per E-Mail. Für eine erfahrene IT meist eine Sache von wenigen Minuten.
Senden Sie dem Arbeitgeber den Onepager „Warum anbinden?" (siehe Download-Bereich unten).
Vereinbaren Sie einen kurzen Termin mit dem HR- bzw. IT-Administrator.
Gehen Sie diesen Guide gemeinsam mit dem Kunden durch – oder übergeben Sie den How-to-Onepager.
E-Mail-Vorlage für HR an die interne IT (zum Kopieren)
Hallo [Name], wir binden aktuell unsere bAV-Schnittstelle an. Bitte richte nach der beiliegenden Anleitung den technischen Zugang in unserem Workday-System ein und stelle mir die Zugangsdaten bereit – bitte über unseren Passwort-Manager und nicht per E-Mail oder Chat. Danke!
Unterlagen für Ihren Arbeitgeberkunden
Zwei fertige Onepager als PDF – plus bearbeitbare Word-Vorlagen, in die Sie Ihr eigenes Logo und Ihre Kontaktdaten einsetzen können.
Warum anbinden?
Nutzen der Anbindung für das HR-Team – ideal für den Erstkontakt.
Schritt für Schritt
Konkrete Anleitung, welche Schritte das HR-Team zur Anbindung geht.
1. Connection Flow - Gesamtansicht
Die Einrichtung von Workday erfolgt in 5 Schritten:
Schritt 1
Scopes & Berechtigungen
Schritt 2
Tenant URL
Schritt 3
Tenant ID
Schritt 4
ISU Credentials
Schritt 5
Erfolg
Verfügbare Sprachen im Flow: Deutsch, Englisch, Französisch, Italienisch, Spanisch
2. Connection Flow - Einzelne Schritte
Schritt 1: Willkommen & Scopes
Titel: "Verbinde deinen Workday-Account mit smart!bAV"
Berechtigungen (Scopes):
- Mitarbeitende lesen – "Wir können deine Mitarbeitenden lesen (Stammdaten, Anstellungen, Status)."
- Organisationen lesen – "Wir können deine Organisationsstruktur (Supervisory Organizations, Cost Centers) lesen."
Button: "Weiter"
Schritt 2: Tenant URL eingeben
Titel: "Workday Tenant URL"
Anweisung: "Bitte gib die URL deiner Workday-Instanz ein - das ist die Domain, unter der du dich bei Workday anmeldest."
Eingabefeld: Placeholder https://wd5-impl-services1.workday.com
Beispiele für Tenant URLs:
https://wd5-impl-services1.workday.com(Implementation)https://wd3.myworkday.com(Production)https://wd5.myworkday.com(Production)
Button: "Weiter"
Schritt 3: Tenant ID eingeben
Titel: "Tenant ID"
Anweisung: "Deine Tenant ID findest du in deiner Workday-URL. Beispiel: Lautet deine URL https://wd5.myworkday.com/sample_company/d/home.htmld, ist deine Tenant ID sample_company."
Eingabefeld: Placeholder z.B. sample_company
Button: "Weiter"
Schritt 4: ISU-Credentials eingeben
Titel: "Integration System User"
Dieser Schritt umfasst zwei Teilaufgaben:
1. ISU erstellen
Der Flow verlinkt auf den detaillierten Leitfaden zur Anlage des ISU inkl. Sicherheitsgruppe (siehe Abschnitt 5).
2. Credentials eingeben
Eingabefelder:
- Username (text) - "Gib den Username des ISU ein (z.B. ISU_SmartBAV)."
- Password (password) - "Gib das Passwort des ISU ein."
Button: "Integration einrichten"
Schritt 5: Erfolg
"Verbindung erfolgreich eingerichtet!"
"smart!bAV kann nun Daten aus Workday synchronisieren."
3. Voraussetzungen
Mindestanforderungen
- Workday Administrator-Zugang Erforderlich
Du benötigst Rechte zum Anlegen von Integration System Users und Sicherheitsgruppen. - Workday Web Services (SOAP API) aktiviert Erforderlich
Standardmäßig aktiviert in den meisten Tenants. - Module Human Capital Management (HCM) Erforderlich
- Time Tracking Module Optional
Nur erforderlich, wenn Zeiterfassungsdaten synchronisiert werden sollen.
- Integration System User (ISU) anlegen und Passwortregeln konfigurieren
- Integration System Security Group erstellen und ISU zuweisen
- Domain-Berechtigungen (Domain Security Policies) der Sicherheitsgruppe zuweisen
- Ausstehende Sicherheitsrichtlinien-Änderungen aktivieren
4. Tenant URL & Tenant ID ermitteln
Sowohl deine Tenant URL als auch deine Tenant ID findest du in der URL, mit der du dich in Workday einloggst.
Beispiel:
https://wd5.myworkday.com/sample_company/d/home.htmld
- Tenant URL:
https://wd5.myworkday.com(alles bis nach.com) - Tenant ID:
sample_company(das Segment nach der Domain)
wd3, wd5, wd103). Diese Information bleibt für deine gesamte Workday-Instanz konstant.
5. Integration System User (ISU) anlegen
1 Gib in der Workday-Suchleiste "Create Integration System User" ein und wähle die Task aus.
2 Auf der "Create Integration System User"-Seite gib in der Account-Information folgende Werte ein:
| Feld | Wert | Hinweis |
|---|---|---|
| User Name | ISU_SmartBAV | Frei wählbar |
| New Password | (eigenes sicheres Passwort) | Mindestens 12 Zeichen empfohlen |
| New Password Verify | (Wiederholung) | |
| Session Timeout Minutes | 0 | Verhindert API-Session-Abbrüche |
| Do Not Allow UI Sessions | ✓ (aktivieren) | ISU darf sich nicht in der UI anmelden |
&, < oder > dürfen im Passwort nicht enthalten sein.3 Klicke auf OK und anschließend auf Fertig (engl. "Done").
4 Suche in der Suchleiste nach Passwortregeln pflegen (engl. "Maintain Password Rules").
5 Füge deinen ISU im Feld Systembenutzer ohne Passwortablauf (engl. "System Users exempt from password expiration") hinzu. So läuft das Passwort nicht ab und die Integration bleibt stabil.
6 Klicke auf OK, um die Passwortregel zu speichern.
6. Sicherheitsgruppe erstellen & Rechte zuweisen
1 Gib in der Suchleiste Sicherheitsgruppe erstellen (engl. "Create Security Group") ein und wähle die Task aus.
2 Wähle bei "Type of Tenanted Security Group" den Wert Integration System Security Group (Unconstrained).
3 Vergib einen Namen (z. B. "smart!bAV Integration Security Group") und klicke auf OK.
4 Auf der nächsten Seite, im Bereich Integration System Users, klicke auf das +-Symbol und füge deinen zuvor erstellten ISU hinzu (z. B. ISU_SmartBAV).
5 Klicke auf OK und anschließend auf Fertig.
6 Gib in der Suchleiste Berechtigungen für Sicherheitsgruppe pflegen (engl. "Maintain Permissions for Security Group") ein.
7 Wähle deine zuvor erstellte Sicherheitsgruppe aus und stelle bei Operation den Wert Maintain (pflegen) ein.
8 Füge der Sicherheitsgruppe die folgenden Domain Security Policies mit Berechtigung Get (Lesen) hinzu:
| Funktionaler Bereich | Domain Security Policy | Berechtigung |
|---|---|---|
| HCM > Worker Data | Worker Data: Public Worker Reports | Get |
| HCM > Worker Data | Worker Data: Personal Data | Get |
| HCM > Worker Data | Worker Data: Contact Information | Get |
| HCM > Worker Data | Worker Data: All Positions | Get |
| HCM > Worker Data | Worker Data: Job Profile Information | Get |
| HCM > Worker Data | Worker Data: Active and Terminated Workers | Get |
| HCM > Time Off & Leave | Worker Data: Time Off (Absence) | Get |
| HCM > Organizations | Set Up: Organizations | Get |
| System > Integrations | Integration Build | Get |
9 Klicke auf OK, um die Berechtigungen zu speichern.
7. Sicherheitsrichtlinien aktivieren
1 Gib in der Suchleiste Ausstehende Sicherheitsrichtlinien-Änderungen aktivieren (engl. "Activate Pending Security Policy Changes") ein und wähle die Task aus.
2 Gib einen kurzen Kommentar ein (z. B. "smart!bAV Integration ISU Rechte") und klicke auf OK.
3 Bestätige die Aktivierung über das Häkchen bei Bestätigen (engl. "Confirm") und klicke auf OK.
8. Fehlerbehebung
Häufige Probleme
Kein Admin-Zugang
Nur Workday-Administratoren mit den Rechten zum Anlegen von Integration System Users und Sicherheitsgruppen können die Einrichtung durchführen. Bitte deinen Workday-Administrator, den Prozess zu übernehmen.
"Invalid username and password" beim Connect
- Stelle sicher, dass der ISU im Format
username@tenantübergeben wird (Workday erwartet diese Notation in vielen Konstellationen). - Überprüfe, ob im ISU-Passwort verbotene Sonderzeichen (
&,<,>) enthalten sind. - Prüfe, ob "Do Not Allow UI Sessions" beim ISU aktiviert wurde - das ist korrekt und gewollt.
"Permission denied" bei API-Aufrufen
- Ist der ISU der Sicherheitsgruppe als Mitglied zugewiesen?
- Hat die Sicherheitsgruppe die benötigten Domain-Berechtigungen (siehe Abschnitt 6)?
- Wurden die ausstehenden Sicherheitsrichtlinien-Änderungen tatsächlich aktiviert? Das ist der häufigste Fehler!
Session läuft ab / Integration bricht ab
Setze "Session Timeout Minutes" beim ISU explizit auf 0. Standardwert ist 60 Minuten - das reicht für lange Syncs nicht aus.
Tenant ID nicht eindeutig
Die Tenant ID ist der Pfad direkt nach der Domain in deiner Workday-URL. Bei https://wd5.myworkday.com/acme_corp/d/home.htmld lautet die Tenant ID acme_corp - nicht wd5 und nicht der komplette Pfad.
Passwort läuft ab
Stelle sicher, dass der ISU in "Maintain Password Rules" unter "System Users exempt from password expiration" hinterlegt ist. Andernfalls bricht die Integration nach Ablauf des Passworts ab.
BambooHR HRIS Anbindung
Schritt-für-Schritt Anleitung zur Integration zwischen smart!bAV und BambooHR
Mit der Anbindung werden Mitarbeiterdaten automatisch zwischen BambooHR und smart!bAV synchronisiert – doppelte Datenpflege entfällt, Personaländerungen werden automatisch übernommen.
- Makler
Sie sprechen die Anbindung an und übergeben dem HR-Team die beiden Unterlagen (Akquise & How-to).
- Arbeitgeber
Das HR-Team prüft den Nutzen und entscheidet sich für die Anbindung.
- smart!bAV
Wir richten den Onboarding-Flow ein und senden dem HR-Team den Link zum Connection Flow per E-Mail.
- HR-Team
Leitet die How-to-Anleitung an die interne IT weiter und trägt die zurückgemeldeten Zugangsdaten im Connection Flow ein.
- IT-Admin
Legt den technischen Zugang an und übergibt die Zugangsdaten – genau nach der Anleitung weiter unten. Client Secret bzw. Token gehören in den Passwort-Manager, nicht in eine E-Mail.
Ihre Argumente fürs Arbeitgeber-Gespräch
- Schluss mit doppelter Datenpflege und Excel-Listen
- Ein- und Austritte werden automatisch übernommen
- Weniger Verwaltungsaufwand und Rückfragen
- Geringere Fehlerquote – verschlüsselte Übertragung statt Personallisten per E-Mail
- Ihr Datenbestand bleibt automatisch aktuell
🔒 Sicherheit & Datenschutz
Ausschließlich benötigte Leserechte. Es werden keine Mitarbeiterdaten verändert. Die Verbindung ist jederzeit wieder deaktivierbar. Die Übertragung läuft über unseren Integrationsdienstleister Kombo (Datenhaltung EU); die Verarbeitung in smart!bAV erfolgt im deutschen Rechenzentrum (Hamburg).
⚡ Auf einen Blick
- Dauerca. 5–10 Minuten
- BenötigtHR- / IT-Administrator
- VoraussetzungAPI-Zugriff im HR-System
- Einrichtungeinmalig
👤 Wer sollte die Einrichtung durchführen?
Diese Anleitung richtet sich an HR-, IT- oder BambooHR-Administratoren – die technische Einrichtung erfordert Administratorrechte im HR-System.
📌 Keine Admin-Rechte? Kein Problem. Leiten Sie diese Anleitung an Ihren internen IT-Administrator weiter. Aufgabe an den Admin: den technischen Zugang mit den beschriebenen Rechten anlegen und die Zugangsdaten sicher an das HR-Team übergeben – über den internen Passwort-Manager, nicht per E-Mail. Für eine erfahrene IT meist eine Sache von wenigen Minuten.
Senden Sie dem Arbeitgeber den Onepager „Warum anbinden?" (siehe Download-Bereich unten).
Vereinbaren Sie einen kurzen Termin mit dem HR- bzw. IT-Administrator.
Gehen Sie diesen Guide gemeinsam mit dem Kunden durch – oder übergeben Sie den How-to-Onepager.
E-Mail-Vorlage für HR an die interne IT (zum Kopieren)
Hallo [Name], wir binden aktuell unsere bAV-Schnittstelle an. Bitte richte nach der beiliegenden Anleitung den technischen Zugang in unserem BambooHR-System ein und stelle mir die Zugangsdaten bereit – bitte über unseren Passwort-Manager und nicht per E-Mail oder Chat. Danke!
Unterlagen für Ihren Arbeitgeberkunden
Zwei fertige Onepager als PDF – plus bearbeitbare Word-Vorlagen, in die Sie Ihr eigenes Logo und Ihre Kontaktdaten einsetzen können.
Warum anbinden?
Nutzen der Anbindung für das HR-Team – ideal für den Erstkontakt.
Schritt für Schritt
Konkrete Anleitung, welche Schritte das HR-Team zur Anbindung geht.
1. Connection Flow - Gesamtansicht
Die Einrichtung von BambooHR ist besonders schlank – in 4 Schritten:
Schritt 1
Scopes & Berechtigungen
Schritt 2
Subdomain
Schritt 3
API Key
Schritt 4
Erfolg
Verfügbare Sprachen im Flow: Deutsch, Englisch, Französisch, Italienisch, Spanisch
2. Connection Flow - Einzelne Schritte
Schritt 1: Willkommen & Scopes
Titel: "Verbinde deinen BambooHR-Account mit smart!bAV"
Berechtigungen (Scopes):
- Mitarbeitende lesen – "Wir können deine Mitarbeitenden-Daten lesen (Stammdaten, Anstellung, Status)."
- Mitarbeiter-Verzeichnis lesen – "Wir können deinen Mitarbeiter-Verzeichnis-Datensatz lesen."
Button: "Weiter"
Schritt 2: BambooHR Subdomain eingeben
Titel: "BambooHR Subdomain"
Anweisung: "Bitte gib deine BambooHR Subdomain ein. Das ist der Teil deiner Login-URL vor .bamboohr.com."
Eingabefeld: Placeholder z.B. your-company
Beispiel: Lautet deine Login-URL https://your-company.bamboohr.com, ist deine Subdomain your-company.
Button: "Weiter"
Schritt 3: API-Schlüssel eingeben
Titel: "API-Schlüssel"
Anweisungen im Flow:
- Logge dich in dein BambooHR-Konto ein.
- Klicke auf deinen Namen in der unteren linken Ecke und wähle API-Schlüssel (engl. "API Keys").
- Klicke auf Neuen Schlüssel hinzufügen (engl. "Add a New Key").
- Vergib einen Namen (z. B. "smart!bAV") und klicke auf Schlüssel generieren (engl. "Generate Key").
- Kopiere den angezeigten API-Schlüssel und füge ihn unten ein.
Eingabefeld: API-Schlüssel (Passwort) – "Füge den generierten API-Schlüssel hier ein."
Button: "Integration einrichten"
Schritt 4: Erfolg
"Verbindung erfolgreich eingerichtet!"
"smart!bAV kann nun deine BambooHR-Daten synchronisieren."
3. Voraussetzungen
Mindestanforderungen
- BambooHR Account Erforderlich
Verfügbar in den Plänen Essentials, Advantage und Pro. - API-Zugriff aktiviert Erforderlich
Standardmäßig in den meisten Plänen aktiviert. Der Menüpunkt API-Schlüssel (engl. "API Keys") muss im Benutzermenü sichtbar sein. - Account-Zugriff "Full Admin" oder mit API-Schlüssel-Berechtigung Erforderlich
Andernfalls erscheint kein API-Schlüssel-Eintrag im Benutzermenü.
4. Subdomain finden
Deine BambooHR-Subdomain ist der erste Teil deiner Login-URL, vor .bamboohr.com.
Beispiele:
| Login-URL | Subdomain |
|---|---|
https://your-company.bamboohr.com | your-company |
https://acme-gmbh.bamboohr.com | acme-gmbh |
https://itwarehouse.bamboohr.com | itwarehouse |
.bamboohr.com und ohne https://) erwartet.
5. API-Schlüssel generieren
1 Logge dich in deinem BambooHR-Konto ein.
2 Klicke unten links auf deinen Namen, um das Benutzermenü zu öffnen.
3 Klicke im Menü auf API-Schlüssel (engl. "API Keys").
4 Klicke auf Neuen Schlüssel hinzufügen (engl. "Add a New Key").
5 Vergib einen aussagekräftigen Namen für den API-Schlüssel (z. B. smart!bAV Integration).
6 Klicke auf Schlüssel generieren (engl. "Generate Key").
7 Kopiere den angezeigten API-Schlüssel direkt aus dem BambooHR-Dialog.
8 Füge den API-Schlüssel im Kombo Connection Flow (Schritt 3) ein und klicke auf Integration einrichten.
6. Fehlerbehebung
Häufige Probleme
"API-Schlüssel"-Eintrag fehlt im Benutzermenü
Dir fehlen die nötigen Account-Rechte. Bitte einen Account Owner oder Full Admin, dir die Berechtigung für API Keys zu erteilen. Alternativ kann der Admin den Key für dich generieren.
"401 Unauthorized" bei der Verbindung
- Stelle sicher, dass du den vollständigen API-Schlüssel kopiert hast (keine Leerzeichen davor oder dahinter).
- Prüfe, ob du die korrekte Subdomain eingegeben hast (ohne
https://und ohne.bamboohr.com). - Wurde der Schlüssel vielleicht versehentlich deaktiviert? Prüfe in BambooHR unter API-Schlüssel, ob er noch aktiv ist.
API-Schlüssel verloren
BambooHR zeigt jeden API-Schlüssel nur einmal an. Falls du den Schlüssel nicht gesichert hast, musst du einen neuen anlegen. Den alten kannst du anschließend in BambooHR unter API-Schlüssel deaktivieren oder löschen.
Falsche Subdomain eingegeben
Achte darauf, dass du wirklich nur den Teil vor .bamboohr.com eingibst:
- Richtig:
your-company - Falsch:
your-company.bamboohr.com - Falsch:
https://your-company.bamboohr.com
Daten werden nur teilweise synchronisiert
BambooHR-API-Keys erben die Berechtigungen des Nutzers, der den Key generiert hat. Wenn nicht alle Mitarbeitenden synchronisiert werden, hat der erzeugende Nutzer möglicherweise nicht auf alle Mitarbeiter Zugriff. Lasse einen Account Owner oder Full Admin den Key neu erstellen.
HiBob HRIS Anbindung
Schritt-für-Schritt Anleitung zur Integration zwischen smart!bAV und HiBob (Bob)
Mit der Anbindung werden Mitarbeiterdaten automatisch zwischen HiBob und smart!bAV synchronisiert – doppelte Datenpflege entfällt, Personaländerungen werden automatisch übernommen.
- Makler
Sie sprechen die Anbindung an und übergeben dem HR-Team die beiden Unterlagen (Akquise & How-to).
- Arbeitgeber
Das HR-Team prüft den Nutzen und entscheidet sich für die Anbindung.
- smart!bAV
Wir richten den Onboarding-Flow ein und senden dem HR-Team den Link zum Connection Flow per E-Mail.
- HR-Team
Leitet die How-to-Anleitung an die interne IT weiter und trägt die zurückgemeldeten Zugangsdaten im Connection Flow ein.
- IT-Admin
Legt den technischen Zugang an und übergibt die Zugangsdaten – genau nach der Anleitung weiter unten. Client Secret bzw. Token gehören in den Passwort-Manager, nicht in eine E-Mail.
Ihre Argumente fürs Arbeitgeber-Gespräch
- Schluss mit doppelter Datenpflege und Excel-Listen
- Ein- und Austritte werden automatisch übernommen
- Weniger Verwaltungsaufwand und Rückfragen
- Geringere Fehlerquote – verschlüsselte Übertragung statt Personallisten per E-Mail
- Ihr Datenbestand bleibt automatisch aktuell
🔒 Sicherheit & Datenschutz
Ausschließlich benötigte Leserechte. Es werden keine Mitarbeiterdaten verändert. Die Verbindung ist jederzeit wieder deaktivierbar. Die Übertragung läuft über unseren Integrationsdienstleister Kombo (Datenhaltung EU); die Verarbeitung in smart!bAV erfolgt im deutschen Rechenzentrum (Hamburg).
⚡ Auf einen Blick
- Dauerca. 10–15 Minuten
- BenötigtHR- / IT-Administrator
- VoraussetzungAPI-Zugriff im HR-System
- Einrichtungeinmalig
👤 Wer sollte die Einrichtung durchführen?
Diese Anleitung richtet sich an HR-, IT- oder HiBob-Administratoren – die technische Einrichtung erfordert Administratorrechte im HR-System.
📌 Keine Admin-Rechte? Kein Problem. Leiten Sie diese Anleitung an Ihren internen IT-Administrator weiter. Aufgabe an den Admin: den technischen Zugang mit den beschriebenen Rechten anlegen und die Zugangsdaten sicher an das HR-Team übergeben – über den internen Passwort-Manager, nicht per E-Mail. Für eine erfahrene IT meist eine Sache von wenigen Minuten.
Senden Sie dem Arbeitgeber den Onepager „Warum anbinden?" (siehe Download-Bereich unten).
Vereinbaren Sie einen kurzen Termin mit dem HR- bzw. IT-Administrator.
Gehen Sie diesen Guide gemeinsam mit dem Kunden durch – oder übergeben Sie den How-to-Onepager.
E-Mail-Vorlage für HR an die interne IT (zum Kopieren)
Hallo [Name], wir binden aktuell unsere bAV-Schnittstelle an. Bitte richte nach der beiliegenden Anleitung den technischen Zugang in unserem HiBob-System ein und stelle mir die Zugangsdaten bereit – bitte über unseren Passwort-Manager und nicht per E-Mail oder Chat. Danke!
Unterlagen für Ihren Arbeitgeberkunden
Zwei fertige Onepager als PDF – plus bearbeitbare Word-Vorlagen, in die Sie Ihr eigenes Logo und Ihre Kontaktdaten einsetzen können.
Warum anbinden?
Nutzen der Anbindung für das HR-Team – ideal für den Erstkontakt.
Schritt für Schritt
Konkrete Anleitung, welche Schritte das HR-Team zur Anbindung geht.
1. Connection Flow - Gesamtansicht
Die Einrichtung von HiBob erfolgt in 3 Schritten:
Schritt 1
Scopes & Berechtigungen
Schritt 2
Service User ID & Token
Schritt 3
Erfolg
Verfügbare Sprachen im Flow: Deutsch, Englisch, Französisch, Italienisch, Spanisch
2. Connection Flow - Einzelne Schritte
Schritt 1: Willkommen & Scopes
Titel: "Verbinde deinen HiBob-Account mit smart!bAV"
Berechtigungen (Scopes):
- Mitarbeitende lesen – "Wir können deine Mitarbeitenden-Daten lesen (People, Employment, Lifecycle)."
- Unternehmensstruktur lesen – "Wir können die Unternehmensstruktur (Sites, Departments) lesen."
Button: "Weiter"
Schritt 2: Service User Credentials
Titel: "HiBob Service User"
Dieser Schritt umfasst zwei Teilaufgaben:
1. Service User in HiBob anlegen
Der Flow verlinkt auf den detaillierten Leitfaden (siehe Abschnitt 4 und Abschnitt 5).
2. Credentials eingeben
Eingabefelder:
- Service User ID (text) - "Füge die Service User ID aus HiBob ein."
- Service User Token (password) - "Füge den Token aus HiBob ein."
Button: "Integration einrichten"
Schritt 3: Erfolg
"Verbindung erfolgreich eingerichtet!"
"smart!bAV kann nun Daten aus HiBob synchronisieren."
3. Voraussetzungen
Mindestanforderungen
- HiBob Account mit Admin-Rechten Erforderlich
Du benötigst Zugriff auf die Settings > Integrations sowie auf die Permission Groups. - Modul "Core HR" aktiv Erforderlich
- Berechtigungen zum Anlegen von Service Users Erforderlich
4. Service User anlegen
1 Logge dich in deinem HiBob-Konto ein.
2 Klicke im linken Menü auf Einstellungen (engl. "Settings").
3 Wähle im Einstellungs-Bereich Integrationen (engl. "Integrations").
4 Klicke auf den Tab Automatisierung (engl. "Automation").
5 Klicke auf die Kachel Service-Benutzer (engl. "Service Users").
6 Klicke auf + Neuer Service-Benutzer (engl. "+ New Service User" oder "Create Service User").
7 Vergib einen eindeutigen Namen und einen Anzeigenamen:
| Feld | Empfohlener Wert |
|---|---|
| Name (intern, eindeutig) | smartbav-integration |
| Anzeigename (Display Name) | smart!bAV Integration |
8 Klicke auf Speichern (engl. "Save" oder "Create"). HiBob zeigt dir nun die Service User ID und den Token an.
9 Notiere dir Service User ID und Token – du benötigst beides für den Connection Flow.
5. Berechtigungsgruppe erstellen & Rechte zuweisen
1 Navigiere zu Einstellungen > Konto > Berechtigungsgruppen (engl. "Settings > Account > Permission Groups").
2 Klicke auf + Berechtigungsgruppe erstellen (engl. "+ Create permission group").
3 Wähle als Typ Service-Benutzer (engl. "Service User") – nicht "Conditional" oder "Manual".
4 Vergib einen Namen (z. B. smart!bAV Service Users) und klicke auf Erstellen (engl. "Create").
5 Im Bereich Mitglieder (engl. "Members") wähle deinen zuvor erstellten Service-Benutzer aus (z. B. "smart!bAV Integration").
6 Wechsle zum Tab Berechtigungen (engl. "Permissions") und aktiviere folgende Rechte:
| Bereich | Berechtigung | Einstellung |
|---|---|---|
| People (Personen) | Zugriff auf alle Mitarbeitenden | Alle |
| People > Personal | Persönliche Daten ansehen | Ansehen |
| People > Work | Arbeitsdaten ansehen (Job, Abteilung, Vorgesetzter) | Ansehen |
| People > Employment | Anstellungsinformationen ansehen | Ansehen |
| People > Lifecycle | Lifecycle-Status & Datumsangaben ansehen | Ansehen |
| Company > Sites | Standorte ansehen | Ansehen |
| Company > Departments | Abteilungen ansehen | Ansehen |
7 Klicke auf Speichern, um die Berechtigungsgruppe zu sichern.
8 Wechsle zurück zum Kombo Connection Flow und füge die in Schritt 4.8/4.9 notierten Zugangsdaten ein:
- Service User ID in das gleichnamige Feld
- Service User Token in das gleichnamige Feld
9 Klicke auf Integration einrichten.
6. Fehlerbehebung
Häufige Probleme
Kachel "Service-Benutzer" ist nicht sichtbar
Dir fehlen Admin-Rechte oder die Automatisierungs-Funktion ist in deinem HiBob-Plan nicht enthalten. Wende dich an deinen HiBob Account Owner oder HiBob-Support.
Token nicht kopiert oder verloren
Der Service-Benutzer-Token wird in HiBob nur ein einziges Mal angezeigt. Falls verloren: Lösche den Service-Benutzer in HiBob und lege ihn neu an. Der bisherige Token wird damit ungültig.
"401 Unauthorized" beim Verbindungsversuch
- Service User ID und Token korrekt kopiert (keine Leerzeichen)?
- Ist der Service-Benutzer in HiBob noch aktiv (nicht gelöscht oder deaktiviert)?
- Wurde der Service-Benutzer zur Berechtigungsgruppe hinzugefügt? (Häufigster Fehler!)
"403 Forbidden" oder Daten unvollständig
Die Berechtigungsgruppe des Service-Benutzers hat nicht die nötigen Berechtigungen. Prüfe insbesondere:
- Im Tab Berechtigungen der Berechtigungsgruppe: Sind alle benötigten Lese-/Ansehen-Rechte aktiviert?
- Im Bereich Mitglieder: Ist der Service-Benutzer wirklich enthalten?
- Bei "Zugriff auf alle Mitarbeitenden": Ist Alle ausgewählt? (Nicht "Direkte Mitarbeiter" oder eine andere Einschränkung.)
Nur ein Teil der Mitarbeitenden wird synchronisiert
Die Berechtigungsgruppe des Service-Benutzers hat eine Einschränkung in "Zugriff auf alle Mitarbeitenden". Setze sie auf Alle, um alle Mitarbeitenden lesen zu können.
Service-Benutzer vs. API Access Token
Falls du eine alte HiBob-Dokumentation siehst, die Benutzername/Passwort oder einen "API Access Token" beschreibt: Dieser Mechanismus ist veraltet. Kombo unterstützt ausschließlich die neuere Service-Benutzer-Methode.
ADP Workforce Now HRIS Anbindung
Schritt-für-Schritt Anleitung zur Integration zwischen smart!bAV und ADP Workforce Now
Mit der Anbindung werden Mitarbeiterdaten automatisch zwischen ADP Workforce Now und smart!bAV synchronisiert – doppelte Datenpflege entfällt, Personaländerungen werden automatisch übernommen.
- Makler
Sie sprechen die Anbindung an und übergeben dem HR-Team die beiden Unterlagen (Akquise & How-to).
- Arbeitgeber
Das HR-Team prüft den Nutzen und entscheidet sich für die Anbindung.
- smart!bAV
Wir richten den Onboarding-Flow ein und senden dem HR-Team den Link zum Connection Flow per E-Mail.
- HR-Team
Leitet die How-to-Anleitung an die interne IT weiter und trägt die zurückgemeldeten Zugangsdaten im Connection Flow ein.
- IT-Admin
Legt den technischen Zugang an und übergibt die Zugangsdaten – genau nach der Anleitung weiter unten. Client Secret bzw. Token gehören in den Passwort-Manager, nicht in eine E-Mail.
Ihre Argumente fürs Arbeitgeber-Gespräch
- Schluss mit doppelter Datenpflege und Excel-Listen
- Ein- und Austritte werden automatisch übernommen
- Weniger Verwaltungsaufwand und Rückfragen
- Geringere Fehlerquote – verschlüsselte Übertragung statt Personallisten per E-Mail
- Ihr Datenbestand bleibt automatisch aktuell
🔒 Sicherheit & Datenschutz
Ausschließlich benötigte Leserechte. Es werden keine Mitarbeiterdaten verändert. Die Verbindung ist jederzeit wieder deaktivierbar. Die Übertragung läuft über unseren Integrationsdienstleister Kombo (Datenhaltung EU); die Verarbeitung in smart!bAV erfolgt im deutschen Rechenzentrum (Hamburg).
⚡ Auf einen Blick
- Dauermehrere Tage (via ADP)
- BenötigtHR- / IT-Administrator
- VoraussetzungAPI-Zugriff im HR-System
- Einrichtungeinmalig
👤 Wer sollte die Einrichtung durchführen?
Diese Anleitung richtet sich an HR-, IT- oder ADP Workforce Now-Administratoren – die technische Einrichtung erfordert Administratorrechte im HR-System.
📌 Keine Admin-Rechte? Kein Problem. Leiten Sie diese Anleitung an Ihren internen IT-Administrator weiter. Aufgabe an den Admin: den technischen Zugang mit den beschriebenen Rechten anlegen und die Zugangsdaten sicher an das HR-Team übergeben – über den internen Passwort-Manager, nicht per E-Mail. Für eine erfahrene IT meist eine Sache von wenigen Minuten.
Senden Sie dem Arbeitgeber den Onepager „Warum anbinden?" (siehe Download-Bereich unten).
Vereinbaren Sie einen kurzen Termin mit dem HR- bzw. IT-Administrator.
Gehen Sie diesen Guide gemeinsam mit dem Kunden durch – oder übergeben Sie den How-to-Onepager.
E-Mail-Vorlage für HR an die interne IT (zum Kopieren)
Hallo [Name], wir binden aktuell unsere bAV-Schnittstelle an. Bitte richte nach der beiliegenden Anleitung den technischen Zugang in unserem ADP Workforce Now-System ein und stelle mir die Zugangsdaten bereit – bitte über unseren Passwort-Manager und nicht per E-Mail oder Chat. Danke!
Unterlagen für Ihren Arbeitgeberkunden
Zwei fertige Onepager als PDF – plus bearbeitbare Word-Vorlagen, in die Sie Ihr eigenes Logo und Ihre Kontaktdaten einsetzen können.
Warum anbinden?
Nutzen der Anbindung für das HR-Team – ideal für den Erstkontakt.
Schritt für Schritt
Konkrete Anleitung, welche Schritte das HR-Team zur Anbindung geht.
1. Connection Flow - Gesamtansicht
Die Einrichtung von ADP Workforce Now erfolgt in 4 Schritten. Ein wesentlicher Teil der Einrichtung findet jedoch vorab statt: Anders als bei anderen HRIS-Systemen können die Zugangsdaten nicht selbst generiert werden – sie werden gemeinsam mit einem ADP-Repräsentanten erstellt.
Schritt 1
Scopes & Berechtigungen
Schritt 2
Zertifikat (CSR) & Scopes an ADP
Schritt 3
Zugangsdaten eingeben
Schritt 4
Erfolg
Verfügbare Sprachen im Flow: Deutsch, Englisch, Französisch, Italienisch, Spanisch
2. Connection Flow - Einzelne Schritte
Schritt 1: Willkommen & Scopes
Titel: "Verbinde deinen ADP Workforce Now-Account mit smart!bAV"
Berechtigungen (Scopes), die dem Kunden angezeigt werden:
- Mitarbeitende lesen – "Wir können deine Mitarbeitenden-Daten lesen (Stammdaten, Anstellungen, Status)."
- Organisationen lesen – "Wir können deine Organisationsstruktur lesen (Legal Entities, Work Locations, Abteilungen & Kostenstellen)."
Button: "Weiter"
Schritt 2: Zertifikat erzeugen & Scopes an ADP senden
Titel: "Zertifikat & Zugangsdaten"
ADP verlangt zusätzlich zu client_id und client_secret ein Zertifikat zur erhöhten Sicherheit. Dieser Schritt umfasst zwei Teilaufgaben:
1. Certificate Signing Request (CSR) erzeugen
Erzeuge nach der Anleitung von ADP einen CSR. Als Ergebnis erhältst du einen Keyfile (.key). Details siehe Abschnitt 4.
2. Keyfile & Scopes an ADP senden
Kopiere die im Connection Flow angezeigte Scope-Liste und sende sie zusammen mit dem Keyfile an deinen ADP-Repräsentanten. Als Antwort erhältst du Zertifikat, Client ID und Client Secret.
Button: "Weiter"
Schritt 3: Zugangsdaten eingeben
Titel: "API-Zugangsdaten"
Sobald dein ADP-Repräsentant geantwortet hat, füge die erhaltenen Werte in den Connection Flow ein:
Eingabefelder:
- Zertifikat (Certificate) – "Füge das von ADP erhaltene Zertifikat ein."
- Client ID (Text) – "Füge die von ADP erhaltene Client ID ein."
- Client Secret (Passwort) – "Füge das von ADP erhaltene Client Secret ein."
Button: "Integration einrichten"
Schritt 4: Erfolg
"Verbindung erfolgreich eingerichtet!"
"smart!bAV kann nun Daten aus ADP Workforce Now synchronisieren."
3. Voraussetzungen
Mindestanforderungen
- ADP Workforce Now (Nordamerika) Erforderlich
- Signierter Statement of Work (SOW) mit ADP Erforderlich
Erst nach Unterzeichnung des SOW wird dir ein ADP-Repräsentant zugewiesen, der dich bei der Einrichtung unterstützt. - Zugang zu einem ADP-Repräsentanten Erforderlich
Ohne die Unterstützung durch ADP können die Zugangsdaten (Zertifikat, Client ID, Client Secret) nicht erzeugt werden.
- SOW mit ADP unterzeichnen und ADP-Repräsentanten zugewiesen bekommen
- Certificate Signing Request (CSR) erzeugen → Keyfile (
.key) erhalten - Keyfile + Scopes an den ADP-Repräsentanten senden
- Von ADP Zertifikat, Client ID und Client Secret erhalten
- Zugangsdaten in den Connection Flow eingeben
4. Zertifikat (CSR) erzeugen
client_id- und client_secret-Zugangsdaten verlangt ADP zur erhöhten Sicherheit die Erstellung eines Zertifikats über einen Certificate Signing Request (CSR).
1 Folge der Anleitung von ADP zum manuellen Erzeugen eines Zertifikats (Certificate Signing Request).
2 Am Ende der Anleitung verfügst du über einen Keyfile mit der Endung .key.
5. Zugangsdaten von ADP anfordern
1 Kopiere die Scope-Liste genau so, wie sie im Connection Flow angezeigt wird.
2 Sende deinem ADP-Repräsentanten den Keyfile zusammen mit den angeforderten Scopes. Bitte um die verbleibenden Zugangsdaten – z. B. mit folgender Nachricht:
We are looking to set up an integration with ______ and would require your assistance in generating the remaining credentials.
I've attached the keyfile, would you please be able to provide us with the corresponding certificate, client_id, and client_secret?
We would require the following scopes:
[ENTER THE SCOPES FROM YOUR CONNECTION FLOW HERE]
3 Sobald dein Repräsentant geantwortet hat, solltest du Zertifikat, Client ID und Client Secret erhalten haben.
4 Füge alle drei Werte in den Connection Flow ein (Schritt 3) und klicke auf Integration einrichten.
6. Fehlerbehebung
Häufige Probleme
Kein Zugang zu einem ADP-Repräsentanten
Der API-Zugang von ADP Workforce Now ist kostenpflichtig und erfordert einen signierten Statement of Work (SOW). Erst danach wird dir ein Repräsentant zugewiesen. Ohne diesen kannst du keine Zugangsdaten erzeugen – wende dich an deinen ADP-Ansprechpartner bzw. Vertrieb.
Falsches Produkt ("ADP Workforce" statt "ADP Workforce Now")
Der Connector unterstützt ausschließlich ADP Workforce Now (nur Nordamerika). "ADP Workforce" ist ein anderes Produkt und wird nicht unterstützt.
Verbindung schlägt fehl / Zertifikat wird nicht akzeptiert
- Wurde das Zertifikat als Datei geteilt? Dann muss der Textinhalt (in einem Texteditor geöffnet) eingefügt werden – nicht die Datei.
- Wurden Client ID und Client Secret vollständig und ohne zusätzliche Leerzeichen kopiert?
- Passt das Zertifikat zu dem Keyfile, den du an ADP gesendet hast?
Fehlende Berechtigungen / Daten unvollständig
Die an ADP übermittelten Scopes stimmen möglicherweise nicht mit den im Connection Flow angezeigten überein. Fordere die Zugangsdaten mit exakt den im Flow angezeigten Scopes erneut an.
Neu angelegte Mitarbeitende erscheinen nicht vollständig
Das Anlegen von Mitarbeitenden in ADP Workforce Now erzeugt zunächst einen "in-progress"-Hire. Der Onboarding-Prozess muss in der ADP-Workforce-Now-Oberfläche abgeschlossen werden, bevor die vollständigen Mitarbeitendendaten über die API abrufbar sind.
rexx systems
Aktueller Stand der Anbindung – und der Weg, der heute schon funktioniert
Für rexx systems ist die Anbindung im Bereich Bewerbermanagement (ATS) verfügbar. Der Konnektor für Personalmanagement und Payroll (HR) – also genau der Bereich, aus dem die bAV-relevanten Personaldaten stammen – befindet sich noch in der Entwicklung. Bis dahin empfehlen wir für rexx-Arbeitgeber den SFTP-Weg.
1. Der aktuelle Stand
| Bereich | Status | Bedeutung für die bAV |
|---|---|---|
| rexx Bewerbermanagement (ATS) | Verfügbar | Betrifft Recruiting-Prozesse – enthält keine bAV-relevanten Personaldaten. |
| rexx Personalmanagement / Payroll (HR) | In Entwicklung | Hier liegen die Mitarbeiterstammdaten. Eine direkte Anbindung ist derzeit noch nicht produktiv nutzbar. |
2. Unsere Empfehlung: der SFTP-Weg
Für Arbeitgeber, die rexx systems im Personalbereich einsetzen, nutzen wir den etablierten Dateiaustausch per SFTP. Dieser Weg ist unabhängig vom HR-System, seit Jahren erprobt und im Feldumfang frei vereinbar – auch für Angaben, die ein Standard-Konnektor gar nicht liefern würde.
Was das für den Arbeitgeber bedeutet
- Das rexx-System erzeugt einen regelmäßigen Personaldaten-Export – häufig existiert ein solcher bereits.
- Die Übertragung erfolgt verschlüsselt, es wird kein Zugriff in das HR-System hinein eröffnet.
- Welche Felder übertragen werden, wird gemeinsam abgestimmt – einschließlich Austritt und Entgeltangaben.
- Kommt der rexx-HR-Konnektor später, lässt sich jederzeit umstellen. Der SFTP-Weg ist keine Sackgasse.
Ihre Aussage im Kundengespräch darf lauten: „Ihr rexx-System können wir anbinden – über einen verschlüsselten, automatisierten Datenaustausch. Eine direkte Systemkopplung folgt, sobald sie verfügbar ist.“
Die passenden Unterlagen für den Arbeitgeber (Akquise- und How-to-Onepager) finden Sie dort im Download-Bereich.
→ Zum SFTP-Weg: Ablauf, Varianten und Checkliste für das Kundengespräch
3. So gehen Sie vor
1 Modul klären – Nutzt der Arbeitgeber rexx im Personalmanagement oder nur im Bewerbermanagement? Für die bAV zählt das Personalmanagement.
2 SFTP-Weg ansprechen – Nutzen Sie die Argumente und die Checkliste aus dem Abschnitt SFTP-Weg in der linken Navigation.
3 An smart!bAV melden – Wir übernehmen die technische Abstimmung mit der IT des Arbeitgebers.
Ihr HR-System ist nicht dabei? Der SFTP-Weg
Datenaustausch per Dateitransfer – unabhängig vom eingesetzten HR-System
Nicht jedes HR-System hat eine Schnittstelle – und nicht jeder Arbeitgeber hat die passende API-Option lizenziert. Für genau diese Fälle gibt es den SFTP-Weg: einen etablierten, verschlüsselten Dateitransfer. Damit lassen sich auch Arbeitgeber anbinden, für deren HR-System kein Standard-Konnektor verfügbar ist – Eigenentwicklungen eingeschlossen. Voraussetzung ist, dass ein geeigneter Personaldaten-Export bereitgestellt werden kann.
- Das HR-System des Arbeitgebers ist in diesem Guide nicht aufgeführt.
- Das System hat keine (oder keine lizenzierte) Schnittstelle – häufig bei kleineren Systemen und bei Zusatzoptionen, die der Arbeitgeber nicht gebucht hat.
- Die IT des Arbeitgebers möchte keinen direkten API-Zugriff von außen zulassen.
- Es werden Felder benötigt, die der Standard-Konnektor nicht liefert (z. B. Entgeltdaten).
- Die Personaldaten liegen ohnehin schon als regelmäßiger Export vor (Lohnbuchhaltung, Steuerberater).
- Makler
Sie melden: „System nicht in der Liste“ – mit Name des HR-Systems und Ansprechpartner beim Arbeitgeber.
- smart!bAV
Wir klären die Richtung (siehe unten), die Felder und die Kadenz mit der IT des Arbeitgebers.
- IT-Admin
Richtet den Export aus dem HR-System ein und hinterlegt den SSH-Schlüssel für die verschlüsselte Verbindung.
- smart!bAV
Erste Testdatei, einmaliges Feld-Mapping und Qualitätsprüfung.
- Arbeitgeber
Gibt den Produktivbetrieb frei – danach läuft der Abgleich in der vereinbarten Kadenz automatisch.
Unterlagen für Ihren Arbeitgeberkunden
Zwei fertige Onepager als PDF – plus bearbeitbare Word-Vorlagen, in die Sie Ihr eigenes Logo und Ihre Kontaktdaten einsetzen können. Systemunabhängig einsetzbar.
Warum anbinden?
Nutzen des automatisierten Datenaustauschs für das HR-Team – ideal für den Erstkontakt.
Schritt für Schritt
Konkrete Anleitung für die Einrichtung des SFTP-Datenaustauschs.
1. Das Prinzip
Statt einer direkten Systemkopplung tauschen beide Seiten Dateien aus: Das HR-System des Arbeitgebers erzeugt in festem Rhythmus einen Personaldaten-Export, dieser wird über eine verschlüsselte SFTP-Verbindung übertragen und anschließend automatisch in das smart!bAV-Datenmodell überführt.
Schritt 1
HR-System erzeugt Export
Schritt 2
Verschlüsselte SFTP-Übertragung
Schritt 3
Automatisches Mapping
Schritt 4
Verarbeitung in smart!bAV
Warum dieser Weg so breit einsetzbar ist
- Nahezu jedes HR-System kann exportieren. Ob Personalsoftware, Lohnprogramm oder Eigenentwicklung – ein Dateiexport ist fast überall vorhanden. Fehlt er oder lässt er sich nicht automatisieren, prüfen wir den Fall gemeinsam.
- Kein Zugriff in Ihr HR-System hinein. Es wird kein API-Zugang zum HR-System geöffnet. Hinweis: Bei Variante B (wir holen die Datei von Ihrem Server ab) ist auf Ihrer Seite eine eingehende Verbindung und in der Regel eine IP-Freigabe erforderlich.
- Freier Feldumfang. Anders als bei Standard-Konnektoren sind die übertragenen Felder frei vereinbar – auch Entgelt- oder Arbeitszeitdaten.
- Etablierter Standard. SFTP ist in Personalabteilungen und Lohnbuchhaltungen seit Jahren üblich – die IT kennt den Weg.
- Unabhängig von Dritten. Der Datenaustausch findet direkt zwischen Arbeitgeber und smart!bAV statt – ohne zwischengeschalteten Integrationspartner und damit ohne dessen Konnektor-Voraussetzungen.
2. Die eine Frage: Wer holt, wer bringt?
Technisch gibt es genau eine Entscheidung zu treffen – alles andere folgt daraus.
Variante A – Der Arbeitgeber liefert an unseren SFTP Standardfall
Wir stellen einen SFTP-Zugang bereit, das HR-System des Arbeitgebers legt die Exportdatei dort ab (Push).
| Aspekt | Bewertung |
|---|---|
| Aufwand beim Arbeitgeber | Gering – nur ein geplanter Export-Job |
| Aufwand bei der IT-Sicherheit | Gering – ausgehende Verbindung, keine Freigabe von außen |
| Zugangsdaten | Wir stellen sie bereit; der Arbeitgeber hinterlegt seinen öffentlichen SSH-Schlüssel |
| Typisch geeignet für | Die große Mehrheit der Arbeitgeber |
Variante B – Wir holen vom SFTP des Arbeitgebers
Der Arbeitgeber betreibt einen eigenen SFTP-Server, wir rufen die bereitgestellten Dateien dort ab (Pull).
| Aspekt | Bewertung |
|---|---|
| Aufwand beim Arbeitgeber | Höher – eigener Serverbetrieb, Benutzer- und Rechteverwaltung |
| Aufwand bei der IT-Sicherheit | Höher – eingehende Verbindung, in der Regel IP-Freigabe nötig |
| Zugangsdaten | Der Arbeitgeber stellt sie bereit; wir liefern unseren öffentlichen SSH-Schlüssel |
| Typisch geeignet für | Größere Unternehmen mit bestehender SFTP-Infrastruktur und eigenen Compliance-Vorgaben |
3. Dateien, Felder & Kadenz
Dateiformat
- Gebräuchliche Formate: CSV, Excel oder JSON – was das HR-System des Arbeitgebers sauber exportieren kann.
- Konstanter Dateiname: Der Name muss bei jeder Lieferung gleich bleiben – kein Datum, keine laufende Nummer im Dateinamen (also
mitarbeitende.csv, nichtmitarbeitende_2026-08-18.csv). - Vollbestand statt Delta: In der Regel wird der komplette aktuelle Personalbestand geliefert – das ist für beide Seiten robuster als eine Änderungslogik.
Empfohlener Feldumfang
| Feld | Bedeutung | Status |
|---|---|---|
| Personalnummer | Eindeutige Zuordnung zum Bestand | Pflicht |
| Vorname, Nachname | Stammdaten | Pflicht |
| Geburtsdatum | Stammdaten | Pflicht |
| Privatanschrift | Korrespondenz, Vertragsunterlagen | Pflicht |
| Eintrittsdatum | Beginn der Zugehörigkeit | Pflicht |
| Austrittsdatum / Status | Auslöser für Austrittsbearbeitung | Pflicht |
| E-Mail-Adresse | Kommunikation mit den Mitarbeitenden | Empfohlen |
| Beschäftigungsart, Wochenarbeitszeit | Prüfung der bAV-Berechtigung | Empfohlen |
| Entgeltdaten | Dynamische Anpassung, Entgeltumwandlung | Nach Bedarf |
| Kostenstelle / Gesellschaft | Zuordnung bei mehreren Standorten | Nach Bedarf |
Kadenz
Täglich, wöchentlich oder monatlich – frei vereinbar. Empfehlung: täglich (nachts), damit Ein- und Austritte zeitnah ankommen. Entscheidend ist ein fester Rhythmus, damit ausbleibende Lieferungen auffallen.
4. Sicherheit & Datenschutz
- Verschlüsselte Übertragung: SFTP überträgt grundsätzlich verschlüsselt – anders als der Versand von Personallisten per E-Mail, der in der Praxis leider immer noch vorkommt.
- Authentifizierung per SSH-Schlüssel statt Passwort.
- Zusätzliche Dateiverschlüsselung (PGP) ist auf Wunsch möglich, wenn die IT-Sicherheit des Arbeitgebers das verlangt.
- Datensparsamkeit: Es werden nur die vereinbarten Felder übertragen – der Arbeitgeber entscheidet, was die Datei enthält.
- EU-Datenhaltung beim Integrationsdienstleister Kombo, Verarbeitung in smart!bAV im deutschen Rechenzentrum (Hamburg) – Auftragsverarbeitung nach Art. 28 DSGVO.
5. Checkliste für das Kundengespräch
1 Welches HR-System setzt der Arbeitgeber ein? (Name und, wenn bekannt, Version/Modul)
2 Gibt es einen regelmäßigen Personaldaten-Export? Oft besteht bereits einer – für Lohnbuchhaltung oder Steuerberater.
3 Wer ist technischer Ansprechpartner? Interne IT, externer Dienstleister oder der HR-Systemanbieter?
4 Betreibt der Arbeitgeber bereits einen SFTP-Server? Falls ja, ist Variante B eine Option – falls nein, Variante A vorschlagen.
5 Welche Felder kann der Export liefern? Besonders wichtig: Personalnummer, Eintritt und Austritt/Status.
6 An smart!bAV melden – wir übernehmen die technische Abstimmung mit der IT des Arbeitgebers.
6. Häufige Fragen
„Ist der SFTP-Weg schlechter als eine echte Schnittstelle?“
Nein – er ist anders. Eine API-Anbindung liefert Änderungen zeitnah und erfordert weniger Abstimmung. Der SFTP-Weg ist dafür flexibler beim Feldumfang und unabhängig davon, was der Systemhersteller anbietet. Für die bAV-Verwaltung reicht ein täglicher Abgleich vollkommen aus.
„Wie lange dauert die Einrichtung?“
Der technische Teil ist schnell erledigt. Zeit kostet in der Regel die Abstimmung: Feldumfang festlegen, Testdatei erzeugen, Mapping prüfen. Planen Sie länger als bei einem Standard-Konnektor ein – die genaue Dauer hängt vom Arbeitgeber ab.
„Der Arbeitgeber schickt die Liste bisher per E-Mail. Reicht das nicht?“
Der Inhalt ja, der Weg nicht. Personaldaten per E-Mail sind aus Datenschutzsicht kritisch und verursachen manuelle Arbeit auf beiden Seiten. Der Wechsel auf SFTP ist genau derselbe Export – nur automatisiert und verschlüsselt übertragen.
„Was passiert, wenn eine Lieferung ausbleibt?“
Ausbleibende oder fehlerhafte Lieferungen werden erkannt und gemeldet, damit der Bestand nicht unbemerkt veraltet.
„Läuft das auch über die Integrationsplattform?“
Nein. Der SFTP-Weg ist ein eigenständiger Kanal von smart!bAV und kommt ohne die Konnektor-Plattform aus. Genau deshalb ist er auch dann verfügbar, wenn es für das HR-System des Arbeitgebers gar keinen Konnektor gibt.
„Können wir später auf eine echte Schnittstelle wechseln?“
Ja. Der SFTP-Weg ist keine Sackgasse. Kommt für das System des Arbeitgebers später ein Konnektor hinzu oder wird die API-Option nachlizenziert, lässt sich umstellen.