Roles y permisos

Lo que cubre esta página

statycs tiene cuatro roles integrados más una escalada super-admin. Encima del rol, los administradores pueden limitar a un usuario no admin a un subconjunto de empresas y — con el add-on Departamentos — a un subconjunto de departamentos. Esta página es la tabla de verdad para la combinación rol + scope.

En resumen

El Administrador ve y edita todo. El Editor edita pero no administra. El Lector lee. El Invitado solo ve el Dashboard publicado. Los usuarios con scope (empresas / departamentos) solo ven lo que su scope permite.

Los cuatro roles

RolVeEditaAdministraPlaza
AdministradorTodo lo de la organizaciónTodoSí (ajustes de la organización, usuarios, facturación)Sí
EditorDashboard, Finanzas, Análisis, PlanificaciónSubidas de datos, mapeos, estados financieros, análisis, planes, escenarios, driversNoSí
LectorDashboard, Finanzas, Análisis (solo lectura); selección de plan en esas seccionesNadaNoSí
InvitadoSolo el Dashboard publicadoNadaNoNo

El usuario que crea una organización se convierte automáticamente en su super_admin (propietario). super_admin tiene todos los permisos de admin además de poder eliminar la organización y transferir la propiedad. Cualquier otro rol lo asigna después un admin.

Qué administran los administradores

  • Ajustes → Organización — nombre de la organización, logo, valores por defecto para empresas nuevas.
  • Ajustes → Usuarios — invitar, editar, eliminar usuarios; asignar rol, scope de empresa, scope de departamento.
  • Ajustes → Facturación — suscripción, ciclo, add-ons, pago, facturas.
  • Datos → Datos de organización — diseño de estados financieros, matriz de Departamentos, configuración de Consolidación, tipos FX.
  • Activar planes — promocionar un plan en borrador a activo. Los editores pueden hacer borradores; solo los administradores pueden activar.
  • Devolver un plan activo a borrador — solo administradores.
  • Publicar comentario del Dashboard — administradores (super_admin y Administrador); los editores pueden hacer borradores.

Scope de empresa

Cada usuario no admin tiene un chip Empresas en la pestaña Usuarios. El chip lee:

  • Todas las empresas — acceso completo a cada empresa de la organización (por defecto).
  • Acme GmbH — una sola empresa.
  • N de M — varias empresas del total.

Los usuarios no admin deben mantener al menos una empresa asignada. Los administradores están bloqueados a Todas las empresas y el chip muestra un icono 🔒.

Un usuario con scope solo ve sus empresas asignadas en el selector de empresa de la barra superior y en cada lista de empresas en la app.

Scope de departamento (add-on Departamentos)

Con el add-on Departamentos activo, cada usuario no admin obtiene un segundo chip — Departamentos — que limita a un subconjunto de departamentos de organización. Mismo formato de chip: Todos / nombre concreto / N de M. Selección vacía significa acceso completo. Los administradores están bloqueados.

Un usuario con scope de departamento no vacío es un usuario restringido por departamento. La shell cambia para él:

  • La barra lateral muestra solo Finanzas, Planificación y Ajustes.
  • Ajustes está restringido a la pestaña Perfil — sin Organización, Usuarios ni Facturación.
  • Finanzas muestra solo la cuenta de resultados — las pestañas de Balance y Flujo de caja están ocultas.
  • La píldora de scope Empresa / departamento está bloqueada a los departamentos asignados al usuario y se renderiza con un icono de candado ámbar. El usuario no puede ampliar el scope.
  • Las secciones Dashboard, Análisis y Datos quedan ocultas por completo.

Es la restricción más profunda en statycs; úsala para contribuyentes departamentales que solo necesitan introducir su slice.

Acceso de Guest

Los Invitados ven el Dashboard publicado de una empresa a la que se les invitó — y nada más. Nunca consumen una plaza de pago, nunca ven Finanzas / Análisis / Planificación / Datos / Ajustes, y no pueden hacer borradores de comentario.

Los Invitados son útiles para miembros del consejo, asesores y lectores externos que necesitan la vista curada sin exponer los datos subyacentes.

Cómo interactúan rol + scope

Los permisos son la intersección del rol y el scope:

  • Un Editor con scope a solo Acme GmbH puede editar Acme — no las otras empresas.
  • Un Lector con scope a dos departamentos ve solo PyG de esos dos departamentos, en solo lectura.
  • Un Administrador está sin scope por defecto; los chips en filas de Administrador están bloqueados.

Si un usuario no puede ver algo que esperaba, la respuesta casi siempre es: su rol lo permite, pero su scope lo oculta.

Relacionado