01Aislamiento a nivel de fila bloqueado en el backend
El aislamiento por organización lo aplica un backend de rol de servicio que constituye la frontera real del inquilino, con una protección estática check:tenancy en cada ruta de datos, no verificaciones del lado del cliente.
02RBAC configurable
Una matriz de permisos rol × función × acción, aplicada en el backend en cada acción, incluida la lectura; los miembros quedan acotados a las fábricas y los departamentos a los que pertenecen.
03Validación de solicitudes con Zod
Cada solicitud se valida con Zod, y la eliminación de asignación masiva impide que los clientes establezcan campos que no deberían.
04Registro de auditoría en cada escritura
Cada escritura se registra en un registro de auditoría, preservando la cadena de quién cambió qué y cuándo.
05Buckets privados con URL firmada
Las fotos y los documentos residen en buckets de almacenamiento privados y se sirven mediante URL firmadas de corta duración.
06Suplantación de solo lectura
La gestión de inquilinos por parte del superadministrador incluye suplantación de solo lectura para soporte, sin seguimiento de terceros en ninguna parte.