Roles de usuario
Descripción general
Cada usuario de Tavnit pertenece a una organización con exactamente uno de cuatro roles: Propietario, Administrador, Miembro o Solo HITL. El rol se define al invitar a alguien y determina qué puede ver y hacer en toda la app. La única excepción por elemento es el acceso a Buckets, que se otorga persona por persona.
| Rol | En una línea | Asígnalo a |
|---|---|---|
| Propietario | Control total, incluida la configuración de la organización y la eliminación de la organización. | Las personas responsables de la cuenta. |
| Administrador | Crea y gestiona todo y administra el equipo, excepto la configuración de la organización. | Quien configura Flows, Cleaners, Pipelines y Buckets en el día a día. |
| Miembro | Ejecuta lo que ya existe, trabaja expedientes y lee resultados. No puede cambiar la mayor parte de la configuración. | Personas que procesan documentos pero no deben modificar el pipeline. |
| Solo HITL | Solo puede revisar los elementos que tiene asignados. | Aprobadores y auditores que nunca deben tocar la configuración ni los datos. |
La misma persona puede ser Propietario en una organización y Miembro en otra. Al cambiar de organización cambia también tu rol, así que revisa el selector de organización antes de preguntarte por qué desapareció un botón.
Propietario
Quien crea la organización es su primer Propietario, y un Propietario puede ascender a otras personas a Propietario. Toda organización debe conservar al menos uno: el rol del último Propietario no se puede cambiar hasta ascender a otra persona. Nadie puede cambiar su propio rol ni eliminarse a sí mismo desde la página del equipo.
Los Propietarios tienen acceso sin restricciones a todo:
- Todo lo que puede hacer un Administrador (ver abajo)
- Invitar personas con cualquier rol, y cambiar el rol de cualquier otro miembro o eliminarlo, incluidos Administradores y otros Propietarios
- Editar la organización en Configuración → "Organización": nombre, zona horaria, notificaciones de fallo de Run y el reintento automático de "Runs fallidos"
- Eliminar la organización
- Hacer privado un Bucket y definir el acceso de los Administradores a cualquier Bucket
Administrador
Los Administradores llevan la operación del día a día. Pueden crear y cambiar cualquier cosa del espacio de trabajo y gestionar a los Miembros, pero no pueden tocar la configuración de la organización ni a otros Administradores.
Los Administradores pueden:
- Crear, editar y eliminar Flows, Colecciones, Subjects, Splitters, Cleaners, Agentes, Inspectores, Fillers, Signals, Nets, Pipelines y Buckets
- Configurar Agentes, incluidas las variables y los secretos que usan
- Gestionar las vinculaciones de los Subjects y las asignaciones de grabadores de los Signals
- Ejecutar todo y ver todos los resultados
- Invitar personas nuevas como Miembro o Solo HITL
- Cambiar el rol de los Miembros y usuarios Solo HITL, o eliminarlos
- Ver el Registro de Auditoría de la organización
- Abrir la página de Acceso de un Bucket y definir el acceso de cada Miembro
Los Administradores no pueden:
- Editar la configuración de la organización
- Eliminar la organización
- Hacer privado un Bucket
- Cambiar el rol, el acceso o la membresía de otro Administrador o de un Propietario
- Invitar a alguien como Administrador o Propietario
Miembro
Los Miembros usan el espacio de trabajo que armó un Administrador. Pueden ejecutar todas las funciones y leer todos los resultados, y gestionar por completo los Matchers, pero no pueden crear ni cambiar la mayor parte de la configuración.
Los Miembros pueden:
- Ejecutar Flows y ver todos los Runs y resultados
- Ver los detalles de los Flows, incluidos los campos y la configuración de cada función
- Ejecutar splits, Agentes, Inspectores, Fillers, Pipelines, waves de Signals y catches de Nets
- Trabajar expedientes en los Subjects: abrirlos, editarlos y cerrarlos, subir documentos, resolver documentos retenidos y ejecutar validaciones
- Crear, editar, eliminar y ejecutar cualquier Matcher
- Ver todos los Buckets visibles en la organización, y editar los datos de un Bucket si un Propietario o Administrador les da acceso de Editor
- Ver la página Equipo y su propia clave API
Los Miembros no pueden:
- Crear Flows, Colecciones, Subjects, Splitters, Cleaners, Agentes, Inspectores, Fillers, Signals, Nets, Pipelines ni Buckets
- Editar o eliminar configuración que no crearon, ni activar o desactivar funciones de un Flow (webhook, disparador de email, salida por email, limpieza de datos, Exportar a Bucket)
- Invitar, eliminar o cambiar el rol de nadie
- Ver Buckets privados sin un permiso explícito, ni abrir la página de Acceso de un Bucket
- Ver la configuración de la organización ni el Registro de Auditoría
Los Flows, Colecciones, Subjects, Inspectores y Fillers siguen siendo editables por la persona que los creó. Si un Administrador que armó un Flow pasa luego a Miembro, todavía puede editar y eliminar ese Flow.
Solo HITL
Solo HITL es un rol deliberadamente limitado: quien lo tiene puede revisar y decidir sobre los elementos que tiene asignados, y nada más. Su barra lateral solo muestra la cola de Revisión Humana, y cualquier operación de procesamiento o de datos se rechaza, tanto en la app como en la API.
Alguien con este rol puede:
- Abrir la cola de Revisión Humana y ver los Runs, matches, inspecciones y fills que esperan su revisión
- Leer los datos extraídos junto al documento original
- Editar valores y agregar o quitar filas y columnas durante la revisión
- Aprobar un elemento, o rechazarlo indicando un motivo
No puede:
- Subir un documento ni iniciar ningún tipo de Run
- Ver el Panel, los Runs ni la configuración de ninguna función
- Leer o escribir datos de Buckets fuera de una revisión
- Llamar a la API de procesamiento: esos endpoints rechazan el rol directamente
- Invitar a nadie, ni ver la configuración de la organización
El rol permite revisar; no asigna revisiones. Un usuario Solo HITL igual tiene que estar nombrado como revisor, por ejemplo en la lista de revisores de un Flow o en la acción de revisión de un Cleaner. Sin eso, al iniciar sesión encuentra la cola vacía.
Permisos de un vistazo
Lo que pueden hacer el Propietario, el Administrador y el Miembro, función por función. Solo HITL no aparece a propósito: se le niega cada fila de esta tabla, y su única capacidad es revisar los elementos que tiene asignados.
Invitar a tu equipo
Los Propietarios y Administradores invitan personas desde la página Equipo:
- 1Ve a Equipo y haz clic en "Invitar Miembro"
- 2Elige "Por correo" y escribe su dirección, o "Código" para crear un código que compartes tú
- 3Elige el rol. Los Administradores solo pueden ofrecer Miembro o Solo HITL; los Propietarios pueden ofrecer cualquier rol
- 4Haz clic en "Enviar invitación". Tavnit envía un correo de invitación con un enlace para unirse; si la persona aún no tiene cuenta, la crea en el camino
Las invitaciones y los códigos vencen a los 7 días. En “Invitaciones Pendientes” puedes “Reenviar” un correo, usar “Copiar enlace” para enviarlo por otro medio, o revocarla. Más adelante, usa “Cambiar Rol” o elimina a alguien desde la lista de miembros.
Claves API, el conector MCP y funciones que se activan a pedido
- Cada miembro tiene su propia clave API (Configuración → “Cuenta” → “Clave API”), y las solicitudes hechas con ella quedan limitadas al rol de ese miembro. Los endpoints de procesamiento rechazan las claves de usuarios Solo HITL.
- El conector MCP se genera a partir de tu propia clave en la página Integraciones, así que un asistente de IA que lo use tiene exactamente tus permisos. El conector se activa por organización, a pedido.
- Los Agentes, Signals, Nets y el chat de Buckets también se activan por organización. Cuando están desactivados no aparecen para nadie, sin importar su rol. Contacta a soporte para activarlos.
Sistema de acceso a Buckets
Los Buckets tienen una segunda capa de acceso que permite a Propietarios y Administradores controlar exactamente quién puede ver y editar cada Bucket, además del rol en la organización.
Cada Bucket es Visible en la Org (todos en la organización pueden verlo) o Privado (solo el Propietario y los usuarios con permiso explícito pueden verlo). Solo el Propietario de la organización puede hacer privado un Bucket.
A cada usuario se le puede dar acceso de Solo lectura o de Editor a un Bucket concreto (y, en un Bucket privado, Sin acceso). Estos permisos se guardan de forma independiente del rol del usuario en la organización.
Para gestionar el acceso, abre la página de detalles del Bucket y elige “Acceso”. La página agrupa a las personas por rol y muestra el nivel de cada una; puedes definirlo individualmente, usar “Asignar a todos:” para actualizar un grupo completo, o restablecer una excepción al valor por defecto del rol.
Un permiso de Bucket amplía el acceso, no lo restringe. Dar a un Miembro acceso de Editor a un Bucket privado no le impide leer todos los Buckets visibles en la organización. Si los datos deben quedar restringidos, el Bucket tiene que ser privado desde el principio.
