Roles de usuario

Descripción general

Cada usuario de Tavnit pertenece a una organización con exactamente uno de cuatro roles: Propietario, Administrador, Miembro o Solo HITL. El rol se define al invitar a alguien y determina qué puede ver y hacer en toda la app. La única excepción por elemento es el acceso a Buckets, que se otorga persona por persona.

PropietarioControl total
AdministradorGestiona personas y contenido
MiembroEjecuta lo que existe
Solo HITLSolo revisa
RolEn una líneaAsígnalo a
PropietarioControl total, incluida la configuración de la organización y la eliminación de la organización.Las personas responsables de la cuenta.
AdministradorCrea y gestiona todo y administra el equipo, excepto la configuración de la organización.Quien configura Flows, Cleaners, Pipelines y Buckets en el día a día.
MiembroEjecuta lo que ya existe, trabaja expedientes y lee resultados. No puede cambiar la mayor parte de la configuración.Personas que procesan documentos pero no deben modificar el pipeline.
Solo HITLSolo puede revisar los elementos que tiene asignados.Aprobadores y auditores que nunca deben tocar la configuración ni los datos.
Los roles son por organización

La misma persona puede ser Propietario en una organización y Miembro en otra. Al cambiar de organización cambia también tu rol, así que revisa el selector de organización antes de preguntarte por qué desapareció un botón.

Propietario

Siempre al menos un Propietario

Quien crea la organización es su primer Propietario, y un Propietario puede ascender a otras personas a Propietario. Toda organización debe conservar al menos uno: el rol del último Propietario no se puede cambiar hasta ascender a otra persona. Nadie puede cambiar su propio rol ni eliminarse a sí mismo desde la página del equipo.

Los Propietarios tienen acceso sin restricciones a todo:

  • Todo lo que puede hacer un Administrador (ver abajo)
  • Invitar personas con cualquier rol, y cambiar el rol de cualquier otro miembro o eliminarlo, incluidos Administradores y otros Propietarios
  • Editar la organización en Configuración → "Organización": nombre, zona horaria, notificaciones de fallo de Run y el reintento automático de "Runs fallidos"
  • Eliminar la organización
  • Hacer privado un Bucket y definir el acceso de los Administradores a cualquier Bucket

Administrador

Usuarios avanzados de confianza

Los Administradores llevan la operación del día a día. Pueden crear y cambiar cualquier cosa del espacio de trabajo y gestionar a los Miembros, pero no pueden tocar la configuración de la organización ni a otros Administradores.

Los Administradores pueden:

  • Crear, editar y eliminar Flows, Colecciones, Subjects, Splitters, Cleaners, Agentes, Inspectores, Fillers, Signals, Nets, Pipelines y Buckets
  • Configurar Agentes, incluidas las variables y los secretos que usan
  • Gestionar las vinculaciones de los Subjects y las asignaciones de grabadores de los Signals
  • Ejecutar todo y ver todos los resultados
  • Invitar personas nuevas como Miembro o Solo HITL
  • Cambiar el rol de los Miembros y usuarios Solo HITL, o eliminarlos
  • Ver el Registro de Auditoría de la organización
  • Abrir la página de Acceso de un Bucket y definir el acceso de cada Miembro

Los Administradores no pueden:

  • Editar la configuración de la organización
  • Eliminar la organización
  • Hacer privado un Bucket
  • Cambiar el rol, el acceso o la membresía de otro Administrador o de un Propietario
  • Invitar a alguien como Administrador o Propietario

Miembro

Ejecuta lo que existe

Los Miembros usan el espacio de trabajo que armó un Administrador. Pueden ejecutar todas las funciones y leer todos los resultados, y gestionar por completo los Matchers, pero no pueden crear ni cambiar la mayor parte de la configuración.

Los Miembros pueden:

  • Ejecutar Flows y ver todos los Runs y resultados
  • Ver los detalles de los Flows, incluidos los campos y la configuración de cada función
  • Ejecutar splits, Agentes, Inspectores, Fillers, Pipelines, waves de Signals y catches de Nets
  • Trabajar expedientes en los Subjects: abrirlos, editarlos y cerrarlos, subir documentos, resolver documentos retenidos y ejecutar validaciones
  • Crear, editar, eliminar y ejecutar cualquier Matcher
  • Ver todos los Buckets visibles en la organización, y editar los datos de un Bucket si un Propietario o Administrador les da acceso de Editor
  • Ver la página Equipo y su propia clave API

Los Miembros no pueden:

  • Crear Flows, Colecciones, Subjects, Splitters, Cleaners, Agentes, Inspectores, Fillers, Signals, Nets, Pipelines ni Buckets
  • Editar o eliminar configuración que no crearon, ni activar o desactivar funciones de un Flow (webhook, disparador de email, salida por email, limpieza de datos, Exportar a Bucket)
  • Invitar, eliminar o cambiar el rol de nadie
  • Ver Buckets privados sin un permiso explícito, ni abrir la página de Acceso de un Bucket
  • Ver la configuración de la organización ni el Registro de Auditoría
Quien crea conserva la edición

Los Flows, Colecciones, Subjects, Inspectores y Fillers siguen siendo editables por la persona que los creó. Si un Administrador que armó un Flow pasa luego a Miembro, todavía puede editar y eliminar ese Flow.

Solo HITL

Solo HITL es un rol deliberadamente limitado: quien lo tiene puede revisar y decidir sobre los elementos que tiene asignados, y nada más. Su barra lateral solo muestra la cola de Revisión Humana, y cualquier operación de procesamiento o de datos se rechaza, tanto en la app como en la API.

Alguien con este rol puede:

  • Abrir la cola de Revisión Humana y ver los Runs, matches, inspecciones y fills que esperan su revisión
  • Leer los datos extraídos junto al documento original
  • Editar valores y agregar o quitar filas y columnas durante la revisión
  • Aprobar un elemento, o rechazarlo indicando un motivo

No puede:

  • Subir un documento ni iniciar ningún tipo de Run
  • Ver el Panel, los Runs ni la configuración de ninguna función
  • Leer o escribir datos de Buckets fuera de una revisión
  • Llamar a la API de procesamiento: esos endpoints rechazan el rol directamente
  • Invitar a nadie, ni ver la configuración de la organización
La asignación sigue siendo aparte

El rol permite revisar; no asigna revisiones. Un usuario Solo HITL igual tiene que estar nombrado como revisor, por ejemplo en la lista de revisores de un Flow o en la acción de revisión de un Cleaner. Sin eso, al iniciar sesión encuentra la cola vacía.

Permisos de un vistazo

Lo que pueden hacer el Propietario, el Administrador y el Miembro, función por función. Solo HITL no aparece a propósito: se le niega cada fila de esta tabla, y su única capacidad es revisar los elementos que tiene asignados.

Prop.
Admin.
Miembro
Flows
Crear Flows
Editar / eliminar FlowsO quien creó el Flow
Ver funciones y campos del Flow
Configurar funciones del FlowWebhook, email, limpieza de datos, Exportar a Bucket, revisión
Ejecutar Runs
Ver Runs y resultados
Colecciones y Subjects
Crear Colecciones / Subjects
Editar / eliminar Colecciones / SubjectsO quien los creó
Gestionar vinculaciones de Subjects
Trabajar expedientesAbrir, editar, cerrar, subir, resolver documentos retenidos, ejecutar validaciones
Splitters y Cleaners
Crear / editar / eliminar Splitters
Ejecutar splits
Crear / editar / eliminar Cleaners
Agentes
Crear / configurar / eliminar AgentesIncluidas las variables y los secretos guardados
Ejecutar Agentes
Matchers, Inspectores y Fillers
Crear / editar / eliminar cualquier Matcher
Ejecutar matches
Crear Inspectores / Fillers
Editar / eliminar Inspectores / FillersO quien los creó
Ejecutar inspecciones / fills
Signals y Nets
Crear / editar / eliminar Signals y Nets
Gestionar grabadores de Signals
Ejecutar waves / catches
Pipelines
Crear / editar / eliminar Pipelines
Ejecutar Pipelines
Buckets: configuración
Crear / editar / eliminar Buckets
Hacer privado un Bucket
Abrir la página de Acceso
Cambiar el acceso de Administradores
Cambiar el acceso de Miembros
Buckets: datos
Ver Buckets visibles en la Org
Ver Buckets privadosAdministradores y Miembros necesitan un permiso explícito
Editar datos (visible en la Org)Administradores salvo que tengan Solo lectura; Miembros necesitan permiso de Editor
Editar datos (privado)Requiere permiso de Editor
Equipo
Invitar como Miembro / Solo HITL
Invitar como Administrador / Propietario
Cambiar rol / eliminar Miembros y Solo HITL
Cambiar rol / eliminar Administradores y Propietarios
Ver el Registro de Auditoría
Integraciones y API
Usar tu propia clave APITiene los límites de tu rol
Generar un conector MCPSi está activado para tu organización
Organización
Editar la configuración de la organizaciónNombre, zona horaria, notificaciones, reintento automático de Runs fallidos
Eliminar la organización

Invitar a tu equipo

Los Propietarios y Administradores invitan personas desde la página Equipo:

  1. 1Ve a Equipo y haz clic en "Invitar Miembro"
  2. 2Elige "Por correo" y escribe su dirección, o "Código" para crear un código que compartes tú
  3. 3Elige el rol. Los Administradores solo pueden ofrecer Miembro o Solo HITL; los Propietarios pueden ofrecer cualquier rol
  4. 4Haz clic en "Enviar invitación". Tavnit envía un correo de invitación con un enlace para unirse; si la persona aún no tiene cuenta, la crea en el camino

Las invitaciones y los códigos vencen a los 7 días. En “Invitaciones Pendientes” puedes “Reenviar” un correo, usar “Copiar enlace” para enviarlo por otro medio, o revocarla. Más adelante, usa “Cambiar Rol” o elimina a alguien desde la lista de miembros.

Claves API, el conector MCP y funciones que se activan a pedido

  • Cada miembro tiene su propia clave API (Configuración → “Cuenta” → “Clave API”), y las solicitudes hechas con ella quedan limitadas al rol de ese miembro. Los endpoints de procesamiento rechazan las claves de usuarios Solo HITL.
  • El conector MCP se genera a partir de tu propia clave en la página Integraciones, así que un asistente de IA que lo use tiene exactamente tus permisos. El conector se activa por organización, a pedido.
  • Los Agentes, Signals, Nets y el chat de Buckets también se activan por organización. Cuando están desactivados no aparecen para nadie, sin importar su rol. Contacta a soporte para activarlos.

Sistema de acceso a Buckets

Los Buckets tienen una segunda capa de acceso que permite a Propietarios y Administradores controlar exactamente quién puede ver y editar cada Bucket, además del rol en la organización.

Capa 1: visibilidad

Cada Bucket es Visible en la Org (todos en la organización pueden verlo) o Privado (solo el Propietario y los usuarios con permiso explícito pueden verlo). Solo el Propietario de la organización puede hacer privado un Bucket.

Capa 2: nivel de acceso

A cada usuario se le puede dar acceso de Solo lectura o de Editor a un Bucket concreto (y, en un Bucket privado, Sin acceso). Estos permisos se guardan de forma independiente del rol del usuario en la organización.

Para gestionar el acceso, abre la página de detalles del Bucket y elige “Acceso”. La página agrupa a las personas por rol y muestra el nivel de cada una; puedes definirlo individualmente, usar “Asignar a todos:” para actualizar un grupo completo, o restablecer una excepción al valor por defecto del rol.

Un permiso de Bucket amplía el acceso, no lo restringe. Dar a un Miembro acceso de Editor a un Bucket privado no le impide leer todos los Buckets visibles en la organización. Si los datos deben quedar restringidos, el Bucket tiene que ser privado desde el principio.