Equipe e permissões

Cada pessoa vê o que lhe cabe — checado no servidor

RBAC por papel, convites, isolamento por organização e empresa, e trilha de auditoria.

O problema

Escritório que compartilha um login só não tem controle nem prova. E esconder o botão no front não impede ninguém de chamar a API direto.

Como o FiscalFlow BR resolve

A autorização é resolvida no backend a cada requisição, combinando o papel na organização com o vínculo na empresa. A interface esconde o que não pode — mas quem garante é o servidor.

O que está incluído

  • PapéisProprietário, gestor, colaborador e usuário-cliente.
  • ConvitesTraga a equipe por convite, com papel definido na entrada.
  • IsolamentoDados de uma organização não atravessam para outra.
  • Trilha de auditoriaQuem fez, o quê e quando, sem edição nem exclusão.
  • 2FASegunda etapa por TOTP, validada no servidor.
Sob o capô

core/rbac.py, core/equipe.py, core/audit.py e core/seguranca.py.