- RoleService: Ebenen-Modell + assignableGroups + assertCanAssign
(Rolle <= eigene Ebene UND nur eigener Mandanten-Teilbaum)
- UserAdminController: /api/users CRUD + /assignable-groups, scope-gefiltert,
mehrere Logins pro Ebene, Mitarbeiter-Login via employeeId
- Schutz gegen Privilege-Escalation & Cross-Tenant verifiziert (403)
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>