Kurzfassung: Die Restaurantgruppe sollte die primäre Inhaberschaft ihrer Profile selbst halten. Jede Person erhält einen eigenen Zugang. Unternehmensgruppen bilden klare Zugriffsgrenzen. Agenturen bekommen nur die Rechte für ihren Auftrag. Jede Standortänderung, Übertragung und Abmeldung endet mit einer dokumentierten öffentlichen Prüfung.
Lassen Sie Ihre Struktur für mehrere Standorte von Schmitdy prüfen.
Von Marco Lobo
Zuletzt aktualisiert: 25. September 2026
Ein Profil kann heute korrekt sein und trotzdem schlecht gesteuert werden. Das Problem zeigt sich, wenn ehemalige Mitarbeitende weiterhin Inhaber sind, eine Agentur das einzige primäre Konto kontrolliert oder eine zentrale Änderung alle Restaurants betrifft, bevor der Betrieb sie geprüft hat.
Google stellt Rollen, Unternehmensgruppen und Übertragungen bereit. Die Restaurantgruppe muss dennoch festlegen, wer die Kontrolle hält, wer Zugriffe genehmigt und welcher Nachweis eine Änderung abschließt. Die folgenden acht Kontrollen machen daraus einen verlässlichen Betriebsablauf.
Wie sollte das Modell für die Inhaberschaft aussehen?
Die Restaurantgruppe sollte die primäre Inhaberschaft kontrollieren. Sie gehört in ein unternehmensverwaltetes Google-Konto einer zuständigen Person. Ein weiterer Inhaber aus dem Unternehmen erhält den operativen Zugriff, wenn ein Konto ausfällt. Eine Agentur, ein privates Konto der Restaurantleitung oder ein gemeinsam genutzter Marketingzugang eignen sich nicht für die primäre Rolle. Nur der aktuelle primäre Inhaber kann diese Rolle übertragen; ist er nicht verfügbar, gilt Googles jeweils einschlägiger Antrag- oder Supportweg.
Google erlaubt mehrere Inhaber, aber nur einen primären Inhaber für ein einzelnes Profil und für eine Unternehmensgruppe. Inhaber können Nutzer verwalten. Administratoren können viele tägliche Aufgaben erledigen, aber keine Nutzer hinzufügen oder entfernen und das Profil nicht entfernen. Die Inhaberschaft folgt der Verantwortung im Unternehmen. Der operative Zugriff folgt der Aufgabe.
Google weist darauf hin, dass jede Person ein eigenes Google-Konto nutzen soll, statt ein Passwort zu teilen. Halten Sie jeden Zugriff im Profilregister fest. Ein Sammelkonto verbirgt, wer eine Änderung vorgenommen hat, und erschwert die Abmeldung.
Kontrolle 1: primäre Inhaberschaft im Unternehmen. Dokumentieren Sie die zuständige Unternehmensrolle, das primäre Konto und einen weiteren Inhaber aus dem Unternehmen.
Kontrolle 2: zwei Inhaber aus dem Unternehmen. Ein weiterer Inhaber erhält die laufende Verwaltung, wenn ein Konto ausfällt; die primäre Inhaberschaft wird dadurch nicht übertragen.
Wie sollten Unternehmensgruppen mehrere Standorte aufteilen?
Eine Unternehmensgruppe fasst Profile für den gemeinsamen Zugriff zusammen. Google empfiehlt sie, wenn mehrere Personen eine Gruppe von Betrieben verwalten. Inhaber und Administratoren der Gruppe können auf alle aktuellen und künftigen Profile darin zugreifen. Deshalb muss die Grenze der Gruppe stimmen.
Eine Unternehmensgruppe pro Marke ist sinnvoll, wenn dasselbe zentrale Team alle Standorte betreut. Trennen Sie Marken, Regionen oder Betriebspartner, sobald unterschiedliche Personen Zugriff brauchen. Eine eigene Gruppe für jedes Restaurant schafft dagegen mehr Inhaberschaften, Einladungen und Dateien, ohne automatisch mehr Kontrolle zu bringen.
Stellen Sie eine einfache Frage: Soll diese Person wirklich jedes Profil in dieser Gruppe bearbeiten dürfen? Falls nicht, verkleinern Sie die Gruppe oder geben Sie nur Zugriff auf das betreffende Einzelprofil. Google erlaubt zusätzliche Inhaber und Administratoren einzelner Profile innerhalb einer Unternehmensgruppe.
Auf dem Smartphone die Tabelle seitlich wischen, um alle Spalten zu lesen.
| Rolle | Empfohlene Besetzung | Geeignete Aufgaben | Vermeiden |
|---|---|---|---|
| Primärer Inhaber | Unternehmenskonto | Kontinuität, Übertragungen, letzte Kontrolle | Agentur oder Privatkonto |
| Weiterer Inhaber | Leitende Unternehmensrolle | Operative Kontinuität und Nutzerverwaltung | Alle Beschäftigten eines Restaurants |
| Administrator der Unternehmensgruppe | Zentrale Betriebs- oder Marketingleitung | Bearbeitung aller Profile in der Gruppe | Person für nur einen Standort |
| Administrator eines Profils | Restaurantleitung oder Fachperson | Laufende Arbeit an einem Profil | Inhaberschaft des gesamten Bestands |
| Agenturorganisation oder deren Unternehmensgruppe | Freigegebener Partner | Definierte Arbeit an eingeladenen Profilen oder Gruppen | Primäre Inhaberschaft |
Kontrolle 3: Unternehmensgruppen folgen echten Zugriffsgrenzen. Eine einseitige Übersicht zeigt Profile, Gruppen und verantwortliche Teams.

Welche Rechte sollten Mitarbeitende und Agenturen erhalten?
Geben Sie jeder Person die niedrigste Rolle, mit der sie ihre genehmigte Aufgabe erledigen kann. Das ist eine Regel für Zugriffssteuerung und keine Behauptung über ein Google-Ranking. OWASP empfiehlt das Prinzip der geringsten Rechte. Der britische Standard Cyber Essentials verlangt, zu steuern, wer auf Daten und Dienste zugreifen kann und welche Zugriffsstufe diese Person erhält.
Eine Restaurantleitung, die Feiertagsöffnungszeiten für einen Standort pflegt, braucht keine Inhaberschaft der gesamten Marke. Eine zentrale Marketingleitung kann Administratorzugriff auf eine Unternehmensgruppe benötigen. Nur wenige Personen, die Nutzer und Übertragungen verantworten, brauchen Inhaberrechte.
Registrierte Agenturen können mit Organisationen, Nutzergruppen und Unternehmensgruppen arbeiten. Für ein Einzelprofil kann dessen Inhaber eine Unternehmensgruppe in der Agenturorganisation einladen; für eine kundeneigene Unternehmensgruppe kann deren Inhaber die Agenturorganisation einladen. So bleibt der Vermögenswert bei der Restaurantgruppe, während die Agentur einen klaren Arbeitszugang erhält.
Dokumentieren Sie für jede Freigabe:
- benannte Person oder Agenturorganisation;
- betroffenes Profil oder Unternehmensgruppe;
- vergebene Rolle;
- geschäftlicher Grund und freigebende Person;
- Termin für Prüfung oder Entfernung.
Kontrolle 4: nur persönliche Konten. Teilen Sie keine Passwörter zwischen Zentrale, Restaurants und Agenturen.
Kontrolle 5: nur die nötigen Rechte. Prüfen Sie gruppenweiten Zugriff besonders sorgfältig. Für einen einzelnen Standort reicht oft Profilzugriff.
Wie sollte ein neuer Standort in die Struktur aufgenommen werden?
Eröffnen Sie einen Änderungsdatensatz, bevor jemand ein Profil erstellt oder beansprucht. Er enthält den echten Unternehmensnamen, die bestätigte Adresse, den Eröffnungsstatus, die Marke, die vorgesehene Unternehmensgruppe, die Standortseite und die verantwortliche Person. Googles Richtlinien verlangen korrekte Angaben aus der realen Welt und untersagen mehr als ein Profil pro Standort.
Gehen Sie in dieser Reihenfolge vor:
- Suchen Sie in Google Search und Maps nach einem bestehenden Profil.
- Gehört es jemand anderem, nutzen Sie Googles Verfahren zur Anforderung der Inhaberschaft, statt ein Duplikat zu erstellen.
- Bestätigen Sie die Unternehmensgruppe des Unternehmens.
- Fügen Sie interne Inhaber vor externen Nutzern hinzu.
- Verifizieren Sie den Betrieb über den von Google angebotenen Weg.
- Fügen Sie Restaurantleitung oder Agentur mit der genehmigten Rolle hinzu.
- Prüfen Sie öffentlich Name, Adresse, Telefon, Öffnungszeiten, Website und Kartenmarkierung.
- Speichern Sie Freigabe, Datum und öffentliche Prüfung im Änderungsdatensatz.
Unternehmen mit mindestens zehn geeigneten Standorten desselben Unternehmens können Googles Sammelverifizierung prüfen. Diese Möglichkeit ersetzt kein Modell für Inhaberschaft. Nur Inhaber oder autorisierte Vertreter dürfen einen Betrieb verifizieren.
Welche Änderungskontrolle braucht jeder Standort?
Behandeln Sie Änderungen an Name, Adresse, Hauptkategorie, Telefon, Website, Öffnungszeiten, Eröffnungsstatus oder Reservierungsziel als kontrollierte Standortänderung. Der Datensatz darf kurz sein, braucht aber eine verantwortliche Person und ein geprüftes Ergebnis.
Auf dem Smartphone die Tabelle seitlich wischen, um alle Spalten zu lesen.
| Feld | Pflichtangabe |
|---|---|
| Beantragte Änderung | Alter und vorgeschlagener Wert |
| Grund | Betrieblicher Anlass |
| Verlässliche Grundlage | Mietvertrag, Betriebsunterlage, Markenentscheidung oder Standortbestätigung |
| Freigabe | Benannte Unternehmensrolle |
| Betroffene Systeme | Profil, Standortseite, Reservierung, Speisekarte und weitere Einträge |
| Öffentliche Prüfung | Darstellung durch Google nach der Verarbeitung |
| Ausnahme | Ausstehende Prüfung, Ablehnung oder widersprechende Quelle |
Prüfen Sie bei Umzug, Umbenennung, Schließung oder Betreiberwechsel zuerst die aktuelle Google-Regel. Erstellen Sie bei Unsicherheit kein zweites Profil. Google trennt die Entfernung eines Profils von der Kennzeichnung als dauerhaft geschlossen. Auch die Entfernung von Inhalten garantiert nicht, dass der Ort aus Search oder Maps verschwindet.
Die Website braucht eine eigene Prüfung. Googles Dokumentation zu LocalBusiness unterstützt Angaben wie Adresse und Öffnungszeiten. Diese strukturierten Daten beschreiben die Website. Sie übertragen keine Inhaberschaft und korrigieren das Profil nicht automatisch. Sichtbare Standortseite, Markup und Unternehmensprofil müssen übereinstimmen.
Kontrolle 6: ein freigegebener Änderungsdatensatz. Die Änderung bleibt offen, bis jemand das öffentliche Ergebnis gelesen und jede Ausnahme notiert hat.

Wie sollte eine Agentur abgemeldet werden?
Beginnen Sie vor dem Vertragsende. Neu hinzugefügte Inhaber oder Administratoren eines einzelnen Unternehmensprofils müssen sieben Tage warten, bevor sie einige Funktionen für Inhaberschaft nutzen können. Dazu zählen bestimmte Entfernungen und der Wechsel der primären Inhaberschaft. Eine Übergabe am letzten Morgen kann deshalb eine vermeidbare Lücke erzeugen.
Nutzen Sie diese Reihenfolge:
- Erfassen Sie alle Unternehmensgruppen, Einzelprofile, Agenturorganisationen und offenen Einladungen.
- Prüfen Sie, ob primärer und zweiter Inhaber aus dem Unternehmen Zugriff haben.
- Übertragen Sie die primäre Inhaberschaft, falls Agentur oder ausscheidende Person sie hält.
- Warten Sie eine geltende Sieben-Tage-Frist ab und testen Sie die Kontrolle des Unternehmens.
- Sichern Sie offene Änderungen, Verifizierungsfälle und Supportreferenzen.
- Entfernen Sie Agenturorganisation, Nutzergruppe oder benannte Nutzer aus dem vereinbarten Bereich.
- Prüfen Sie Personen und Zugriff für jede Gruppe und separat geteilte Profile.
- Lesen Sie die wichtigsten öffentlichen Angaben jedes Standorts zurück und dokumentieren Sie das Ergebnis.
Entfernen Sie kein Profil, um eine Agentur zu entfernen. Profilinhalt, Nutzerzugriff, öffentlicher Schließungsstatus und Vertragsende sind getrennte Entscheidungen.
Kontrolle 7: Ablauf für Eintritt, Rollenwechsel und Austritt. CIS Control 6 fordert einen Prozess zum Erstellen, Zuweisen, Verwalten und Entziehen von Zugriffsrechten. Wenden Sie ihn auf interne Wechsel und Agenturen an.
Was ist zu tun, wenn die Inhaberschaft bereits falsch ist?
Gehört ein verifiziertes Profil einer anderen Person, fordern Sie die Inhaberschaft über Google an. Der aktuelle Inhaber hat drei Tage für eine Antwort. Bleibt sie aus, kann Google eine Möglichkeit zum Beanspruchen und Verifizieren anbieten. Diese Möglichkeit steht laut Google nicht immer zur Verfügung.
Kooperiert der aktuelle Inhaber, kann nur der primäre Inhaber diese Rolle an einen bestehenden Inhaber oder Administrator übertragen. Planen Sie die Sieben-Tage-Beschränkung für neu hinzugefügte Nutzer ein.
Der Vorgang sollte betroffenes Profil, angezeigte Nutzer, Anfragedatum, Google-E-Mails, Antwortfrist und nächsten Schritt enthalten. Korrekte Öffnungszeiten beheben kein Problem der Inhaberschaft. Lösen Sie den Kontrollweg als eigenes Thema.
Wie oft sollten Zugriffe geprüft werden?
Prüfen Sie den gesamten Bestand vierteljährlich und zusätzlich bei Eintritt, Rollenwechsel, Austritt, neuer Agentur und Standorteröffnung. NIST, CIS, ICO und OWASP behandeln Zugriffskontrolle als laufenden Prozess. Die Cyber-Essentials-Übersicht des NCSC nennt Nutzerzugriffskontrolle als Grundkontrolle; der vierteljährliche Rhythmus ist hier eine betriebliche Empfehlung.
Die Prüfung beantwortet:
- Liegt jedes Profil in der vorgesehenen Unternehmensgruppe?
- Hält ein Unternehmenskonto die primäre Inhaberschaft?
- Gibt es einen zweiten Inhaber aus dem Unternehmen?
- Benötigt jede Person ihren angezeigten Zugriff noch?
- Haben offene Einladungen weiterhin einen Grund?
- Entsprechen Agenturrechte dem aktuellen Vertrag?
- Wurde jede wichtige Standortänderung öffentlich geprüft?
Kontrolle 8: vierteljährliche Zugriffs- und Standortprüfung. Schließen Sie sie mit benannten Maßnahmen, Verantwortlichen und Terminen ab.
Wie sollten Ergebnisse berichtet werden?
Trennen Sie vier Ergebnisse:
- Erscheinen in einer Antwort: Das Restaurant oder Profil erschien in einer dokumentierten Such- oder KI-Antwort.
- Traffic: Die Analyse erfasste einen Besuch der Standortseite.
- Anfrage: Ein Anruf, Formular oder eine Nachricht wurde als eingegangene Anfrage erfasst.
- Bestätigte Buchung: Reservierungssystem oder Restaurant bestätigten eine Buchung.
Gute Profilsteuerung schützt Zugriffe und Standortfakten. Sie beweist nicht, dass eine Profiländerung Traffic verursacht hat, ein Besuch zu einer Anfrage wurde oder eine Anfrage zu einer Buchung führte. Eine unbekannte Zuordnung bleibt unbekannt.
Quellen
- Google Business Profile Help, Create & manage business groups
- Google Business Profile Help, Manage business group owners & managers
- Google Business Profile Help, Manage your Business Profile owners & managers
- Google Business Profile Help, Transfer primary ownership of a Business Profile
- Google Business Profile Help, Request ownership of a Business Profile
- Google Business Profile Help, Register your agency for Business Profiles
- Google Business Profile Help, Manage agency invites
- Google Business Profile Help, Guidelines for representing your business on Google
- Google Search Central, Local Business structured data
- Google Business Profile Help, Verify Business Profiles in bulk
- Google Business Profile Help, Remove a Business Profile from your Google Account
- NIST, SP 800-53 Rev. 5
- Center for Internet Security, CIS Critical Security Control 6
- Information Commissioner's Office, A guide to data security
- OWASP, Authorization Cheat Sheet
- UK National Cyber Security Centre, Cyber Essentials





