Roles y permisos
Nexus separa qué puede hacer una persona de qué registros puede ver. El rol base limita operaciones sensibles; los permisos habilitan capacidades; el alcance restringe datos.
Roles estándar
| Área | Administrador | Manager | Representante |
|---|---|---|---|
| Registros CRM | Workspace | Propios y equipo | Propios |
| Contactos, empresas y actividades | Operar | Operar | Operar |
| Deals | Operar | Operar | Operar |
| Pipelines y etapas | Administrar | Administrar | Consultar |
| Marketing y automatizaciones | Según plan | Según plan | Según plan |
| Configuración | Leer y editar | Leer por defecto | Leer por defecto |
| Usuarios, equipos y roles | Administrar | Consultar | Sin acceso por defecto |
| Objetivos | Organización, equipos y personas | Su equipo | Consultar |
Alcance de registros
- Solo asignados: registros cuyo owner es el usuario.
- Equipo: agrega registros asignados a integrantes del equipo.
- Todo el workspace: registros de cualquier owner.
Se aplica a contactos, empresas, deals, tickets, cotizaciones, dashboards e informes cuando corresponde.
Grupos de permisos
| Grupo | Capacidades |
|---|---|
| CRM | Deals, alcance, pipelines, actividades, objetivos, auditoría y vistas guardadas. |
| Inbox | Conversaciones y mensajes. |
| Marketing | Formularios, audiencias, campañas, envíos y landings. |
| Automatizaciones | Workflows, ejecuciones y templates. |
| Simulaciones | Leer, editar y ejecutar. |
| Workspace | Leer o editar configuración. |
| Equipo y accesos | Equipos, usuarios y roles. |
Crear un rol personalizado
- Abrí Equipo y accesos → Roles.
- Elegí Crear rol.
- Indicá nombre, identificador y rol base.
- Elegí el alcance CRM.
- Activá solamente los permisos necesarios.
- Probalo con un usuario antes de asignarlo al equipo.
Todo rol personalizado conserva un rol base. Darle más scopes a uno basado en Representante no lo convierte automáticamente en Administrador. El Administrador no puede editarse ni eliminarse; los roles de sistema tampoco se eliminan; y un rol personalizado debe quedar sin usuarios antes de borrarlo.
Vista de trabajo del equipo
Un equipo puede ver todas o ciertas audiencias, todos o ciertos pipelines y etapas específicas. Esta vista organiza el trabajo por defecto, pero no sustituye la autorización del backend.
Aplicá mínimo privilegio, no compartas cuentas administrativas y revisá permisos cuando una persona cambia de equipo.
Variantes por tarea
| Tarea | Representante | Manager | Administrador |
|---|---|---|---|
| Ver contacto propio | Sí | Sí | Sí |
| Ver contacto de un compañero | Solo si scope lo permite | Normalmente dentro del equipo | Según workspace |
| Cambiar owner | Según scopes y registros visibles | Equipo o alcance concedido | Sí |
| Administrar pipeline | No por defecto | Con permiso | Sí |
| Crear campaña | Con scopes de Marketing | Según scopes y plan | Según plan |
| Ejecutar simulación | Con scopes, fuentes y cupo | Con scopes, fuentes y cupo | Con módulo y cupo |
| Editar configuración | No por defecto | No por defecto | Sí |
| Gestionar roles | No | Consulta si está permitida | Sí |
La tabla describe roles estándar. Un rol personalizado puede restringirlos; la autorización real del backend es la decisión final.
Probar un rol
- Usá un usuario de prueba no administrativo.
- Asigná equipo, rol y scope.
- Probá lectura, creación, edición, exportación y eliminación.
- Probá un registro propio, uno del equipo y uno ajeno.
- Verificá campañas, informes, simulaciones y workflows necesarios.
- Documentá el resultado antes de asignarlo masivamente.
Cambio de equipo o baja
Antes de desactivar a una persona, reasigná contactos, deals, tickets, actividades, conversaciones y aprobaciones. Cambiar el rol no transfiere automáticamente el trabajo.
Diagnóstico de acceso
La sección no aparece: revisá módulo, plan y navegación. Aparece pero una acción falla: falta scope, rol base o alcance. Ve demasiado: revisá scope global y equipo. Una clave API falla: sus scopes son independientes del rol visual.