📍 ¿Dónde encontrar este módulo?
Configuración > Gestión de usuarios > Permisos de acceso
Introducción #
El sistema de permisos de acceso de Kafinea permite controlar con precisión lo que cada usuario puede ver y hacer en la aplicación. Se basa en cuatro niveles complementarios:
| Nivel | Rol | Pantalla de configuración |
|---|---|---|
| Roles | Definir la jerarquía organizacional | Configuración > Gestión de usuarios > Roles |
| Perfiles | Definir los permisos módulo por módulo | Configuración > Gestión de usuarios > Perfiles |
| Reglas de compartición | Definir la visibilidad de los datos entre usuarios | Configuración > Gestión de usuarios > Reglas de compartición |
| Grupos | Agrupar usuarios para la compartición de datos | Configuración > Gestión de usuarios > Grupos |
Es bueno saber: Un usuario administrador estándar tiene acceso completo a todos los módulos y a todos los datos, independientemente de los roles, perfiles y reglas de compartición configurados. Existen dos tipos de administradores en Kafinea:
- El administrador estándar: Acceso completo a los datos y a toda la configuración del sistema.
- El administrador limitado: Derechos sobre los datos idénticos a los de un usuario normal (definidos por su perfil y su rol), pero con acceso a la configuración del sistema —a excepción de la gestión de permisos (usuarios, perfiles, roles, grupos, reglas de compartición).
Las restricciones de derechos solo se aplican a los usuarios no administradores (y a los administradores limitados en lo que respecta a los datos).
1. Los administradores #
Por defecto, las restricciones de derechos no se aplican a los administradores. Kafinea ofrece dos tipos de cuentas administrativas:
El administrador estándar #
El administrador estándar tiene plenos poderes sobre toda la aplicación.
- Acceso a los datos: puede ver, modificar y eliminar cualquier registro en cualquier módulo, independientemente de la jerarquía o las reglas de compartición.
- Configuración: acceso completo a todas las pantallas de configuración (usuarios, perfiles, roles, gestor de módulos, configuración del sistema, etc.).
- Seguridad: es el único perfil que puede activar o desactivar otras cuentas de administrador.
El administrador limitado #
El administrador limitado es un perfil híbrido diseñado para delegar la gestión de la configuración sin riesgo de escalada de privilegios.
- Acceso a los datos: idéntico a un usuario normal —sus derechos están definidos por su perfil y su rol. Solo ve lo que su perfil le permite.
- Acceso a la configuración: puede acceder a la mayoría de las pantallas de configuración (flujos de trabajo, SMTP, funcionalidades, registros, etc.).
- Restricciones: no puede acceder a la gestión de permisos —las pantallas Usuarios, Perfiles, Roles, Grupos y Reglas de compartición le están ocultas. Esto evita cualquier escalada de privilegios (no puede otorgarse derechos adicionales).
- Uso recomendado: responsable informático que gestiona los flujos de trabajo o el SMTP, pero que no debe acceder a la facturación o la contabilidad.
Ejemplo concreto: un responsable de TI con el perfil «Soporte interno» (acceso limitado a los módulos de RRHH y contabilidad) puede ser administrador limitado para gestionar los flujos de trabajo y el SMTP, sin poder ver nunca las fichas de pago ni modificar los derechos de otros usuarios.
¿Cómo activar un administrador limitado?: En la ficha de un usuario, marque la casilla Admin limitado. Esta opción solo está disponible para los administradores estándar.
2. Los roles #
Principio #
Un rol define la posición de un usuario en la jerarquía de la organización. Los roles se organizan en un árbol (organigrama). Esta jerarquía determina qué datos puede ver un usuario:
- Un rol padre puede ver los datos de sus roles hijos (subordinados)
- Un rol hijo solo ve sus propios datos (a menos que las reglas de compartición lo autoricen)
Configuración #
Para gestionar los roles: Configuración > Gestión de usuarios > Roles.
- La pantalla muestra el árbol completo de roles
- Haga clic en un rol para modificarlo, o utilice el botón Añadir un rol para crear uno nuevo
- Cada rol debe estar vinculado a un rol padre (excepto el rol raíz)
- Asocie uno o varios perfiles al rol —es el perfil el que determina los permisos detallados
Importante: Cada usuario está asociado a un solo rol. Este rol determina tanto su posición jerárquica como sus permisos (a través de los perfiles asociados al rol).
La jerarquía en la práctica #
Ejemplo: una empresa con la siguiente estructura:
Directeur Général
├── Directeur Commercial
│ ├── Responsable Ventes France
│ │ └── Commercial France
│ └── Responsable Ventes Export
│ └── Commercial Export
└── Directeur Financier
├── Comptable
└── Contrôleur de gestion
En esta configuración:
- El Director General ve los datos de todos los roles
- El Director Comercial ve los datos de sus subordinados (Responsables y Comerciales) pero no los del Director Financiero
- Un Comercial España solo ve sus propios datos
3. Los perfiles #
Principio #
Un perfil define los permisos detallados módulo por módulo. Es el corazón del sistema de permisos de acceso. Un perfil determina:
- El acceso al módulo: ¿el módulo es visible y accesible para este perfil?
- Las acciones autorizadas: crear, ver, modificar, eliminar
- El acceso a los campos: para cada módulo, qué campos son visibles y/o modificables
- Los derechos globales: «Ver todo» y «Modificar todo» (opcionales)
- Los derechos sobre las herramientas: importar, exportar, fusionar duplicados, etc.
Configuración #
Para gestionar los perfiles: Configuración > Gestión de usuarios > Perfiles.
- Haga clic en un perfil existente para modificarlo, o haga clic en Añadir un perfil para crear uno nuevo
- En la pantalla de edición, verá la lista de todos los módulos con sus opciones
Permisos globales #
Nota: Estas opciones generalmente no son visibles en la interfaz de Kafinea por defecto para evitar errores de configuración importantes. Solo se muestran si ya están activas para un perfil existente.
En la parte superior de la pantalla de edición de un perfil, pueden estar disponibles dos opciones globales:
| Permiso global | Efecto |
|---|---|
| Ver todo | El usuario puede consultar todos los registros de todos los módulos, independientemente del propietario. Las reglas de compartición y la jerarquía de roles ya no se aplican para la consulta. |
| Modificar todo | El usuario puede modificar todos los registros de todos los módulos, independientemente del propietario. |
Atención: «Ver todo» y «Modificar todo» son derechos muy potentes. Anulan las reglas de compartición y la jerarquía de roles. Resérvelos para los perfiles que realmente los necesiten (ej: dirección, soporte administrativo).
Permisos por módulo #
Para cada módulo, puede configurar:
Acceso al módulo (casilla de verificación):
- Marcado: el módulo es accesible para este perfil
- Desmarcado: el módulo es completamente invisible e inaccesible
Acciones disponibles (cuando el módulo es accesible):
| Acción | Descripción |
|---|---|
| Crear | El usuario puede crear nuevos registros en este módulo |
| Ver detalle | El usuario puede consultar las fichas detalladas de los registros |
| Modificar | El usuario puede modificar los registros existentes |
| Eliminar | El usuario puede eliminar registros |
Es bueno saber: Si un módulo está desmarcado (acceso retirado), todas las acciones se bloquean automáticamente, incluso si estaban marcadas individualmente antes. Volver a marcar el módulo restaura los permisos de acciones tal como se habían configurado.
Permisos a nivel de campo #
Para cada módulo accesible, puede definir la visibilidad de cada campo:
| Nivel | Descripción |
|---|---|
| Visible y modificable | El campo se muestra y puede ser modificado por el usuario |
| Solo lectura | El campo se muestra pero no puede ser modificado |
| Oculto | El campo no se muestra para este perfil |
Es bueno saber: Algunos campos del sistema (como el nombre del registro) no pueden ocultarse.
Derechos sobre las herramientas utilitarias #
Cada perfil también puede configurar el acceso a las herramientas transversales:
| Herramienta | Descripción |
|---|---|
| Importar | Importar datos desde un archivo CSV |
| Exportar | Exportar los datos de un módulo |
| Fusionar duplicados | Fusionar registros duplicados |
Combinación de varios perfiles #
Un rol puede estar asociado a varios perfiles. En este caso, los permisos se acumulan según el principio del más permisivo:
- Si el perfil A autoriza la creación en el módulo Facturas y el perfil B lo prohíbe, el usuario puede crear (prevalece el derecho más permisivo)
- Si el perfil A da acceso al módulo Contactos y el perfil B da acceso al módulo Facturas, el usuario tiene acceso a ambos módulos
Consejo: Para simplificar la gestión, cree perfiles temáticos (ej: «Acceso Ventas», «Acceso Contabilidad») que combine según las necesidades de cada rol, en lugar de crear un perfil monolítico por rol.
4. Las reglas de compartición #
Principio #
Las reglas de compartición definen la visibilidad por defecto de los datos entre los usuarios. Complementan la jerarquía de roles precisando, módulo por módulo, si los usuarios pueden ver los datos de los demás.
Configuración #
Para gestionar las reglas de compartición: Configuración > Gestión de usuarios > Reglas de compartición.
Los tres niveles de compartición #
| Regla | Descripción | Caso de uso |
|---|---|---|
| Privado | Cada usuario solo ve sus propios registros y los de sus subordinados (según la jerarquía de roles) | Datos sensibles: RRHH, contabilidad, datos personales |
| Público: solo lectura | Todos los usuarios pueden ver los registros, pero solo el propietario (y sus superiores) puede modificarlos | Datos a consultar pero no a modificar por todos: catálogo de productos, contactos compartidos |
| Público: lectura/escritura | Todos los usuarios pueden ver y modificar todos los registros | Datos colaborativos: proyectos, tareas comunes |
Importante: Las reglas de compartición definen el comportamiento por defecto. Se pueden añadir excepciones para conceder accesos adicionales a roles, grupos o usuarios específicos.
Las excepciones de compartición #
Cuando la regla por defecto es «Privado» o «Público: solo lectura», puede crear excepciones para ampliar el acceso:
- En la pantalla de reglas de compartición, haga clic en Añadir una excepción para el módulo deseado
- Elija quién comparte (un rol, un grupo, o un rol y sus subordinados)
- Elija con quién (un rol, un grupo, o un rol y sus subordinados)
- Elija el nivel de acceso: solo lectura o lectura/escritura
Ejemplo: El módulo «Facturas» está en modo «Privado». Quiere que el equipo de cobros pueda consultar las facturas de toda la empresa. Cree una excepción que comparta las facturas de «Todos los roles y subordinados» con el grupo «Cobros» en «Solo lectura».
Recálculo de las reglas de compartición #
Después de modificar las reglas de compartición, haga clic en el botón Recalcular para que los cambios surtan efecto.
Atención: El recálculo puede tardar unos segundos en instancias con muchos usuarios y datos.
5. Los grupos #
Principio #
Un grupo es un conjunto de usuarios, roles u otros grupos. Los grupos se utilizan principalmente para:
- Asignar registros a un equipo en lugar de a un solo usuario
- Crear excepciones de compartición para dar acceso a un equipo transversal
Configuración #
Para gestionar los grupos: Configuración > Gestión de usuarios > Grupos.
Un grupo puede contener:
- Usuarios individuales
- Roles completos (todos los usuarios con ese rol)
- Roles y subordinados (el rol y todos sus hijos en la jerarquía)
- Otros grupos (anidamiento)
Ejemplo: El grupo «Comité de dirección» contiene los roles «Director Comercial», «Director Financiero» y «Director General».
6. Cómo se evalúan los permisos #
Cuando un usuario intenta acceder a un registro o realizar una acción, Kafinea verifica los permisos en el siguiente orden:
- ¿El usuario es administrador estándar? → Si es así, acceso completo a los datos, sin verificación adicional. Para un administrador limitado, las siguientes verificaciones se aplican normalmente.
- ¿El módulo está activo? → Si el módulo está desactivado, nadie (excepto los administradores) tiene acceso a él
- ¿El perfil autoriza el acceso al módulo? → Si ninguno de los perfiles del usuario autoriza el módulo, el acceso es denegado
- ¿La acción está autorizada por el perfil? → Verificación de la acción específica (crear, ver, modificar, eliminar)
- ¿Las reglas de compartición autorizan el acceso a este registro? → Verificación del propietario, la jerarquía y las excepciones
Es bueno saber: Cuando un usuario tiene varios perfiles, Kafinea aplica el principio del más permisivo: si al menos un perfil autoriza una acción, esta está autorizada.
7. Escenarios comunes de configuración #
Escenario 1: Un comercial que solo ve a sus clientes #
- Cree un perfil «Comercial» con acceso a los módulos Contactos, Cuentas, Presupuestos, Pedidos
- En las reglas de compartición, ponga los módulos Contactos y Cuentas en «Privado»
- Cree un rol «Comercial» bajo el rol «Responsable Comercial»
- Asocie el perfil «Comercial» al rol
Resultado: el comercial solo ve a sus propios clientes y los de sus posibles subordinados. Su responsable, en cambio, ve los datos de todos sus comerciales.
Escenario 2: Un contable con acceso de lectura a las ventas #
- Cree un perfil «Contabilidad» con acceso completo a los módulos contables (Facturas, Pagos, etc.)
- Cree un segundo perfil «Lectura Ventas» con acceso de solo lectura a los módulos de venta (Presupuestos, Pedidos) —marque «Ver detalle» pero desmarque «Crear», «Modificar» y «Eliminar»
- Asocie ambos perfiles al rol «Contable»
Resultado: el contable puede gestionar la contabilidad libremente mientras consulta los presupuestos y pedidos sin poder modificarlos.
Escenario 3: Un equipo de proyecto transversal #
- Cree un grupo «Equipo de Proyecto Alfa» que contenga a los usuarios implicados
- En las reglas de compartición del módulo Proyectos (en modo «Privado»), añada una excepción que otorgue acceso de «Lectura/Escritura» al grupo «Equipo de Proyecto Alfa»
Resultado: los miembros del equipo pueden colaborar en los proyectos que se les asignan, independientemente de su posición jerárquica.
Escenario 4: Restringir el acceso a las solicitudes de ausencia #
- En el perfil del rol correspondiente, asegúrese de que el módulo «Solicitudes de ausencia» esté marcado (accesible)
- Verifique que las acciones «Crear», «Ver detalle» y «Modificar» estén marcadas
- Si el usuario aún no puede modificar las solicitudes, verifique las reglas de compartición del módulo
Es bueno saber: Si un módulo no aparece en la pantalla de edición de perfiles, puede significar que el módulo está desactivado. Contacte con su administrador para verificar el estado del módulo en Configuración > Gestor de módulos.
8. Resolución de problemas #
Un usuario no ve un módulo en el menú #
Causas posibles:
- El módulo está desmarcado en su perfil → Edite el perfil en Configuración > Gestión de usuarios > Perfiles y marque el módulo
- El módulo está desactivado a nivel de sistema → Verifique en Configuración > Gestor de módulos
- El módulo no está en el menú del usuario → Verifique la configuración del menú
Un usuario no puede modificar un registro #
Causas posibles:
- La acción «Modificar» está desmarcada en su perfil → Edite el perfil y marque «Modificar» para el módulo correspondiente
- El registro pertenece a otro usuario y las reglas de compartición no permiten la modificación → Verifique las reglas de compartición o añada una excepción
- El registro está bloqueado → Algunos módulos permiten bloquear los registros (ej: facturas validadas)
Un usuario puede crear pero no modificar #
Causa probable: El perfil autoriza «Crear» pero no «Modificar». Estos dos derechos son independientes.
Solución: Edite el perfil en Configuración > Gestión de usuarios > Perfiles, marque la casilla «Modificar» para el módulo correspondiente y luego guarde.
Las listas compartidas no son visibles para un usuario #
Causas posibles:
- El módulo correspondiente no es accesible en el perfil del usuario → Las listas de un módulo solo son visibles si el usuario tiene acceso al módulo
- El módulo está desactivado → Verifique en Configuración > Gestor de módulos
Cómo verificar los derechos efectivos de un usuario #
Para diagnosticar un problema de derechos, verifique en el siguiente orden:
- El rol del usuario: Configuración > Gestión de usuarios > Usuarios → consulte el rol asignado
- Los perfiles asociados al rol: Configuración > Gestión de usuarios > Roles → consulte los perfiles del rol
- Los permisos del perfil: Configuración > Gestión de usuarios > Perfiles → edite el perfil para ver los permisos módulo por módulo
- Las reglas de compartición: Configuración > Gestión de usuarios > Reglas de compartición → verifique el modo de compartición del módulo
Consejo: Si es administrador y utiliza el asistente de IA de Kafinea, puede hacerle preguntas directamente como «¿Por qué el usuario Juan no puede modificar las solicitudes de ausencia?». El asistente dispone de una herramienta de diagnóstico de permisos que analiza la configuración y le indica con precisión la causa del problema.
9. Buenas prácticas #
- Defina primero su jerarquía: cree los roles como un reflejo de su organigrama
- Cree perfiles temáticos reutilizables: «Ventas», «Contabilidad», «RRHH», en lugar de un perfil por persona
- Aplique el principio del menor privilegio: conceda solo los derechos estrictamente necesarios para cada función
- Utilice los grupos para los equipos transversales en lugar de modificar la jerarquía de roles
- Documente sus elecciones: anote por qué cada perfil se configuró de tal manera, para facilitar el mantenimiento
- Pruebe los derechos: después de una modificación, inicie sesión con una cuenta de prueba que tenga el perfil modificado para verificar el comportamiento
10. Preguntas frecuentes #
¿Cómo dar acceso a un módulo a un solo usuario?
Cree un perfil específico con acceso al módulo deseado, luego asocie este perfil al rol del usuario. Si otros usuarios tienen el mismo rol y no deben tener este acceso, cree un rol dedicado para ese usuario.
¿Los derechos se aplican inmediatamente?
Sí, las modificaciones de perfiles se aplican inmediatamente. El usuario afectado verá los cambios en cuanto cargue la página. Para las reglas de compartición, recuerde hacer clic en el botón Recalcular después de sus modificaciones.
¿Cómo permitir que dos equipos compartan sus datos?
Cree un grupo que contenga a los miembros de ambos equipos, luego añada una excepción en las reglas de compartición para otorgar acceso a este grupo.
¿Cómo retirar completamente el acceso a un módulo?
Edite el perfil del usuario y desmarque el módulo. El módulo desaparecerá del menú y todas las acciones serán bloqueadas.
¿Qué ocurre cuando un usuario tiene varios perfiles?
Los permisos se acumulan según el principio del más permisivo. Si un perfil autoriza una acción y otro la prohíbe, la acción está autorizada. Esto es útil para combinar perfiles temáticos (ej: «Acceso Ventas» + «Acceso Contabilidad»).
Un usuario dice no ver el botón «Modificar» en un registro. ¿Qué verificar?
Verifique en este orden: 1) ¿La acción «Modificar» está marcada en el perfil? 2) ¿El registro está bloqueado? 3) ¿Las reglas de compartición autorizan la modificación de este registro por este usuario?
Glosario #
| Término | Definición |
|---|---|
| Rol | Posición en la jerarquía organizacional, determina la visibilidad de los datos por subordinación |
| Perfil | Conjunto de permisos detallados (acceso a módulos, acciones, campos) asociado a uno o varios roles |
| Regla de compartición | Regla que define la visibilidad por defecto de los datos de un módulo entre los usuarios |
| Grupo | Conjunto de usuarios, roles u otros grupos, utilizado para la asignación de registros y las excepciones de compartición |
| Permiso global | Derecho transversal («Ver todo» o «Modificar todo») que anula las reglas de compartición y la jerarquía |
| Excepción de compartición | Regla adicional que concede un acceso de lectura o lectura/escritura a un rol o grupo específico |