diff --git a/omsorgWeb/CLAUDE.md b/omsorgWeb/CLAUDE.md
index d93ff3d..4c96a71 100644
--- a/omsorgWeb/CLAUDE.md
+++ b/omsorgWeb/CLAUDE.md
@@ -6,6 +6,11 @@ This file provides guidance to Claude Code (claude.ai/code) when working with co
This is the OMSORG website plus **OMSORG Connect**, an internal employee web app ("Mitarbeiter-App") for a German nursing care company. There is no build system — everything is plain PHP, HTML, CSS, and vanilla JS deployed directly to a web server (`htdocs`).
+**OMSORG Connect wird gerade komplett neu aufgebaut.** `mitarbeiter-app-legacy/` ist die alte, produktiv gelaufene Version — dient nur noch als Referenz/Vorlage, wird nicht mehr weiterentwickelt. Der Rest dieser Datei beschreibt `mitarbeiter-app-legacy/`, nicht den Neuaufbau. Die aktive Entwicklung findet in `mitarbeiter-app/` statt (aktuell: nur Login-Flow gegen `omsorgCore`, siehe unten "Neuaufbau"). Auth in der Legacy-Version läuft **nicht mehr** über lokales bcrypt/Session-Lockout wie unten in "Entry point" beschrieben — das ist bereits auf omsorgCore-JWT-Auth umgestellt (`lib/omsorgCoreClient.php`, `lib/auth.php`), lokales MySQL dient dort nur noch als Read-Cache für Profildaten.
+
+### Neuaufbau (`mitarbeiter-app/`)
+Frischer, minimaler PHP-Login-Flow gegen `omsorgCore` — kein Framework, gleiches Deployment-Modell wie die Legacy-App. Bewusst (noch) ohne: Antragsformulare, Dienstplan, Downloads, Admin-Oberfläche, PWA-Assets, MySQL. Admin-/Mitarbeiterverwaltung gehört nicht hierher, sondern exklusiv zu OMSORG Desktop (`omsorgapp`) — Connect zeigt/bearbeitet ausschließlich Daten des eingeloggten Nutzers selbst.
+
This project is one part of the OMSORG monorepo — see the root `CLAUDE.md` (`../CLAUDE.md`) for the overall platform picture and `../REQUIREMENTS.md` for functional/non-functional requirements with FR-IDs. This app is the reference implementation for **OMSORG Connect**; its MySQL database is expected to eventually move behind the shared `omsorgCore` backend (currently empty, planned as C#/.NET + PostgreSQL) rather than staying a standalone data store.
## Deployment
diff --git a/omsorgWeb/mitarbeiter-app/actions/logout.php b/omsorgWeb/mitarbeiter-app/actions/logout.php
new file mode 100644
index 0000000..746eea5
--- /dev/null
+++ b/omsorgWeb/mitarbeiter-app/actions/logout.php
@@ -0,0 +1,18 @@
+
+
+
+
+
+
+OMSORG Mitarbeiter-App – Login
+
+
+
+
+
+
+
+
+
+
+
Mitarbeiter-App
+
Melde dich mit deinem Benutzerkonto an.
+
+
+
= e($error) ?>
+
+
+
+
+
+
+
+
diff --git a/omsorgWeb/mitarbeiter-app/lib/.htaccess b/omsorgWeb/mitarbeiter-app/lib/.htaccess
new file mode 100644
index 0000000..b66e808
--- /dev/null
+++ b/omsorgWeb/mitarbeiter-app/lib/.htaccess
@@ -0,0 +1 @@
+Require all denied
diff --git a/omsorgWeb/mitarbeiter-app/lib/auth.php b/omsorgWeb/mitarbeiter-app/lib/auth.php
new file mode 100644
index 0000000..37b8c41
--- /dev/null
+++ b/omsorgWeb/mitarbeiter-app/lib/auth.php
@@ -0,0 +1,137 @@
+ 0,
+ 'path' => '/',
+ 'httponly' => true,
+ 'secure' => $secure,
+ 'samesite' => 'Lax',
+]);
+session_name('OMSORG_FELIX_APP');
+session_start();
+
+function _omsorgcore_config(): array {
+ static $config = null;
+ if ($config === null) {
+ $config = require __DIR__ . '/config.php';
+ }
+ return $config;
+}
+
+// Stellt sicher, dass $_SESSION['omsorgcore_access_token'] gültig ist - erneuert bei Bedarf still
+// über den Refresh-Token (Server-seitig, der Browser bekommt nie einen Token zu sehen).
+function _ensure_fresh_token(): bool {
+ if (empty($_SESSION['omsorgcore_access_token']) || empty($_SESSION['omsorgcore_refresh_token'])) {
+ return false;
+ }
+
+ $expiresAt = $_SESSION['omsorgcore_access_expires_at'] ?? null;
+ $stillValid = $expiresAt && strtotime($expiresAt) > time() + 30; // 30s Puffer
+ if ($stillValid) {
+ return true;
+ }
+
+ $result = omsorgcore_refresh(_omsorgcore_config(), $_SESSION['omsorgcore_refresh_token']);
+ if (!$result['ok']) {
+ _clear_omsorgcore_session();
+ return false;
+ }
+
+ _apply_token_pair($result['data']);
+ return true;
+}
+
+function _apply_token_pair(array $data): void {
+ $_SESSION['omsorgcore_access_token'] = $data['accessToken'];
+ $_SESSION['omsorgcore_refresh_token'] = $data['refreshToken'];
+ $_SESSION['omsorgcore_access_expires_at'] = $data['expiresAt'];
+ // Noch nicht verdrahtet (kein change-password.php in diesem Milestone) - Flag wird aber
+ // schon gesetzt, damit das Nachziehen später keine Änderung an Login/Session-Core braucht.
+ $_SESSION['omsorgcore_must_change_password'] = !empty($data['mustChangePassword']);
+}
+
+function _clear_omsorgcore_session(): void {
+ unset(
+ $_SESSION['omsorgcore_access_token'],
+ $_SESSION['omsorgcore_refresh_token'],
+ $_SESSION['omsorgcore_access_expires_at'],
+ $_SESSION['omsorgcore_must_change_password'],
+ $_SESSION['omsorgcore_profile']
+ );
+}
+
+// Lädt/cached /api/auth/me in der Session (Username/Rolle/Rechte). Wird nach Login und bei
+// jedem is_logged_in()-Aufruf ohne gültigen Cache erneuert.
+function _refresh_profile(): bool {
+ $result = omsorgcore_me(_omsorgcore_config(), $_SESSION['omsorgcore_access_token']);
+ if (!$result['ok']) {
+ return false;
+ }
+
+ $_SESSION['omsorgcore_profile'] = $result['data'];
+ return true;
+}
+
+function is_logged_in(): bool {
+ if (!_ensure_fresh_token()) {
+ return false;
+ }
+ if (empty($_SESSION['omsorgcore_profile'])) {
+ return _refresh_profile();
+ }
+ return true;
+}
+
+function require_login(): void {
+ if (!is_logged_in()) {
+ header('Location: ../index.php');
+ exit;
+ }
+ if ($_SERVER['REQUEST_METHOD'] === 'POST' && !empty($_POST)) {
+ verify_csrf();
+ }
+}
+
+function csrf_token(): string {
+ if (empty($_SESSION['csrf_token'])) {
+ $_SESSION['csrf_token'] = bin2hex(random_bytes(32));
+ }
+ return $_SESSION['csrf_token'];
+}
+
+function csrf_field(): string {
+ return ' ';
+}
+
+function verify_csrf(): void {
+ $token = $_POST['csrf_token'] ?? '';
+ if (!hash_equals(csrf_token(), $token)) {
+ http_response_code(403);
+ exit('Ungültige Anfrage.');
+ }
+}
+
+function current_username(): string {
+ return $_SESSION['omsorgcore_profile']['username'] ?? '';
+}
+
+function current_name(): string {
+ $profile = $_SESSION['omsorgcore_profile'] ?? [];
+ $name = trim(($profile['firstName'] ?? '') . ' ' . ($profile['lastName'] ?? ''));
+ return $name !== '' ? $name : current_username();
+}
+
+function current_role(): string {
+ return $_SESSION['omsorgcore_profile']['role'] ?? '';
+}
+
+function e(string $s): string {
+ return htmlspecialchars($s, ENT_QUOTES | ENT_SUBSTITUTE, 'UTF-8');
+}
diff --git a/omsorgWeb/mitarbeiter-app/lib/config.secret.example.php b/omsorgWeb/mitarbeiter-app/lib/config.secret.example.php
new file mode 100644
index 0000000..958e5fc
--- /dev/null
+++ b/omsorgWeb/mitarbeiter-app/lib/config.secret.example.php
@@ -0,0 +1,7 @@
+ 'https://core.omsorg-pflegedienste.de',
+];
diff --git a/omsorgWeb/mitarbeiter-app/lib/layout.php b/omsorgWeb/mitarbeiter-app/lib/layout.php
new file mode 100644
index 0000000..fab88dc
--- /dev/null
+++ b/omsorgWeb/mitarbeiter-app/lib/layout.php
@@ -0,0 +1,59 @@
+
+
+
+
+
+
+= e($title) ?>
+
+
+
+
+
+
+
+
+ bool, 'status' => int, 'data' => array|null].
+//
+// Nur Auth-Endpunkte - Connect verwaltet keine anderen Nutzer/Rollen/Mitarbeiter (das bleibt
+// OMSORG Desktop vorbehalten), deshalb fehlen hier bewusst omsorgcore_users_*/roles_*/employees_*.
+
+function omsorgcore_request(array $config, string $method, string $path, ?array $body = null, ?string $accessToken = null): array
+{
+ $url = rtrim($config['omsorg_core_url'], '/') . $path;
+
+ $headers = ['Content-Type: application/json'];
+ if ($accessToken !== null) {
+ $headers[] = 'Authorization: Bearer ' . $accessToken;
+ }
+
+ $ch = curl_init($url);
+ curl_setopt_array($ch, [
+ CURLOPT_CUSTOMREQUEST => $method,
+ CURLOPT_HTTPHEADER => $headers,
+ CURLOPT_RETURNTRANSFER => true,
+ CURLOPT_TIMEOUT => 15,
+ CURLOPT_POSTFIELDS => $body !== null ? json_encode($body) : null,
+ ]);
+
+ $responseBody = curl_exec($ch);
+ if ($responseBody === false) {
+ $error = curl_error($ch);
+ curl_close($ch);
+ return ['ok' => false, 'status' => 0, 'data' => null, 'error' => $error];
+ }
+
+ $status = curl_getinfo($ch, CURLINFO_HTTP_CODE);
+ curl_close($ch);
+
+ $data = null;
+ if ($responseBody !== '') {
+ $decoded = json_decode($responseBody, true);
+ $data = json_last_error() === JSON_ERROR_NONE ? $decoded : null;
+ }
+
+ return ['ok' => $status >= 200 && $status < 300, 'status' => $status, 'data' => $data];
+}
+
+// --- Auth ---
+
+function omsorgcore_login(array $config, string $username, string $password): array
+{
+ return omsorgcore_request($config, 'POST', '/api/auth/login', ['username' => $username, 'password' => $password]);
+}
+
+function omsorgcore_refresh(array $config, string $refreshToken): array
+{
+ return omsorgcore_request($config, 'POST', '/api/auth/refresh', ['refreshToken' => $refreshToken]);
+}
+
+function omsorgcore_logout(array $config, string $refreshToken): array
+{
+ return omsorgcore_request($config, 'POST', '/api/auth/logout', ['refreshToken' => $refreshToken]);
+}
+
+function omsorgcore_me(array $config, string $accessToken): array
+{
+ return omsorgcore_request($config, 'GET', '/api/auth/me', null, $accessToken);
+}
diff --git a/omsorgWeb/mitarbeiter-app/pages/dashboard.php b/omsorgWeb/mitarbeiter-app/pages/dashboard.php
new file mode 100644
index 0000000..6130c09
--- /dev/null
+++ b/omsorgWeb/mitarbeiter-app/pages/dashboard.php
@@ -0,0 +1,11 @@
+
+Willkommen, = e(current_name()) ?>
+Eingeloggt als = e(current_username()) ?> (= e(current_role()) ?>).
+