Roles y permisos
Lo que cubre esta página
statycs tiene cuatro roles integrados más una escalada super-admin. Encima del rol, los administradores pueden limitar a un usuario no admin a un subconjunto de empresas y — con el add-on Departamentos — a un subconjunto de departamentos. Esta página es la tabla de verdad para la combinación rol + scope.
En resumen
El Administrador ve y edita todo. El Editor edita pero no administra. El Lector lee. El Invitado solo ve el Dashboard publicado. Los usuarios con scope (empresas / departamentos) solo ven lo que su scope permite.
Los cuatro roles
| Rol | Ve | Edita | Administra | Plaza |
|---|---|---|---|---|
| Administrador | Todo lo de la organización | Todo | Sí (ajustes de la organización, usuarios, facturación) | Sí |
| Editor | Dashboard, Finanzas, Análisis, Planificación | Subidas de datos, mapeos, estados financieros, análisis, planes, escenarios, drivers | No | Sí |
| Lector | Dashboard, Finanzas, Análisis (solo lectura); selección de plan en esas secciones | Nada | No | Sí |
| Invitado | Solo el Dashboard publicado | Nada | No | No |
El usuario que crea una organización se convierte automáticamente en su super_admin (propietario). super_admin tiene todos los permisos de admin además de poder eliminar la organización y transferir la propiedad. Cualquier otro rol lo asigna después un admin.
Qué administran los administradores
- Ajustes → Organización — nombre de la organización, logo, valores por defecto para empresas nuevas.
- Ajustes → Usuarios — invitar, editar, eliminar usuarios; asignar rol, scope de empresa, scope de departamento.
- Ajustes → Facturación — suscripción, ciclo, add-ons, pago, facturas.
- Datos → Datos de organización — diseño de estados financieros, matriz de Departamentos, configuración de Consolidación, tipos FX.
- Activar planes — promocionar un plan en borrador a activo. Los editores pueden hacer borradores; solo los administradores pueden activar.
- Devolver un plan activo a borrador — solo administradores.
- Publicar comentario del Dashboard — administradores (super_admin y Administrador); los editores pueden hacer borradores.
Scope de empresa
Cada usuario no admin tiene un chip Empresas en la pestaña Usuarios. El chip lee:
- Todas las empresas — acceso completo a cada empresa de la organización (por defecto).
- Acme GmbH — una sola empresa.
- N de M — varias empresas del total.
Los usuarios no admin deben mantener al menos una empresa asignada. Los administradores están bloqueados a Todas las empresas y el chip muestra un icono 🔒.
Un usuario con scope solo ve sus empresas asignadas en el selector de empresa de la barra superior y en cada lista de empresas en la app.
Scope de departamento (add-on Departamentos)
Con el add-on Departamentos activo, cada usuario no admin obtiene un segundo chip — Departamentos — que limita a un subconjunto de departamentos de organización. Mismo formato de chip: Todos / nombre concreto / N de M. Selección vacía significa acceso completo. Los administradores están bloqueados.
Un usuario con scope de departamento no vacío es un usuario restringido por departamento. La shell cambia para él:
- La barra lateral muestra solo Finanzas, Planificación y Ajustes.
- Ajustes está restringido a la pestaña Perfil — sin Organización, Usuarios ni Facturación.
- Finanzas muestra solo la cuenta de resultados — las pestañas de Balance y Flujo de caja están ocultas.
- La píldora de scope Empresa / departamento está bloqueada a los departamentos asignados al usuario y se renderiza con un icono de candado ámbar. El usuario no puede ampliar el scope.
- Las secciones Dashboard, Análisis y Datos quedan ocultas por completo.
Es la restricción más profunda en statycs; úsala para contribuyentes departamentales que solo necesitan introducir su slice.
Acceso de Guest
Los Invitados ven el Dashboard publicado de una empresa a la que se les invitó — y nada más. Nunca consumen una plaza de pago, nunca ven Finanzas / Análisis / Planificación / Datos / Ajustes, y no pueden hacer borradores de comentario.
Los Invitados son útiles para miembros del consejo, asesores y lectores externos que necesitan la vista curada sin exponer los datos subyacentes.
Cómo interactúan rol + scope
Los permisos son la intersección del rol y el scope:
- Un Editor con scope a solo Acme GmbH puede editar Acme — no las otras empresas.
- Un Lector con scope a dos departamentos ve solo PyG de esos dos departamentos, en solo lectura.
- Un Administrador está sin scope por defecto; los chips en filas de Administrador están bloqueados.
Si un usuario no puede ver algo que esperaba, la respuesta casi siempre es: su rol lo permite, pero su scope lo oculta.
Relacionado
- Ajustes → Usuarios — donde se asignan roles y scopes
- Ajustes — matriz corta de permisos
- Departamentos — añade el chip de scope de departamento por usuario
- Acceso e inicio — qué ve un usuario invitado en su primer acceso