8. Roles, permisos y control enterprise
Idea principal
El sistema de roles controla quién puede ver qué y hacer qué en el workspace. Sin roles diferenciados, el empleado que registra horas puede ver costos, editar tareas de otros clientes o acceder a billing. Las organizaciones de servicios tienen funciones muy distintas usando el mismo workspace: director viendo rentabilidad, PM gestando sus proyectos, desarrollador registrando horas, cliente supervisando avance. Sin control de acceso, todas ven todo — generando exposición de datos sensibles (tarifas, costos, proyectos de otros clientes) y riesgo de edición no intencional. Con roles bien configurados, cada persona tiene exactamente el acceso que su función requiere. A mayor plan, mayor granularidad: en Business los permisos se vuelven quirúrgicos y se adaptan al organigrama real.
---
Los roles base
Los roles diferenciados están disponibles a partir de Pro. En Free y Starter, todos los usuarios tienen rol Admin — no hay diferenciación posible.
Owner
El dueño de la cuenta. Tiene todos los permisos del Admin más la capacidad de cambiar el plan de suscripción, cancelar la cuenta y transferir la titularidad a otro usuario. Solo puede haber un Owner en el workspace. No puede ser archivado.
Admin
Acceso completo a toda la cuenta: todos los proyectos, todas las horas de todos los usuarios, configuración del workspace, rates & costs, billing y gestión del equipo. Es quien configura el sistema para el resto.
Lo que no puede hacer: cambiar la titularidad ni cancelar la cuenta (solo el Owner).
Manager
Acceso operativo total al workspace. Ve y edita todos los proyectos y tareas, gestiona la configuración (work schedules, policies, time off), puede invitar y archivar usuarios, crea reportes y tiene visibilidad de las horas de todo el equipo. No ve ni edita billing information ni puede modificar la suscripción.
En Business, se puede habilitar acceso a billing information como permiso avanzado opcional, sin necesidad de darle el rol de Admin completo.
Project Manager
Trabaja dentro del alcance de los proyectos que le pertenecen o están asignados. Puede crear tareas, gestionar las horas dentro de esos proyectos, ver los gastos asociados y crear reportes de sus proyectos. No tiene visibilidad de proyectos privados por defecto, ni de los proyectos de otros managers.
Coworker (Collaborator)
El rol estándar para quien registra tiempo. Solo trabaja en los proyectos a los que fue asignado. Puede crear y editar tareas en esos proyectos, gestionar sus propias entradas de tiempo y ver sus propios reportes. No ve las horas ni los proyectos de otros usuarios.
Time Logger (Time Contributor)
Versión reducida del Coworker. Ve solo las tareas que le fueron asignadas, no puede crear nuevas tareas, y gestiona únicamente sus propias entradas de tiempo. Útil para freelancers externos, contractors o empleados cuyo único flujo en el sistema es el registro de horas.
Viewer (Guest / Read only)
Acceso de solo lectura a los proyectos asignados. Puede ver el timesheet y los reportes de esos proyectos, pero no puede crear nada ni registrar tiempo. Útil para stakeholders internos o externos que necesitan visibilidad sin capacidad de edición.
Client
Puede ver todo dentro de los proyectos a los que fue asignado y colaborar activamente — dejar comentarios en tareas, revisar subtareas, participar en el seguimiento. No puede registrar horas. Es el rol para contactos de cliente que participan en el proyecto sin ser parte del equipo interno.
---
Tabla de acceso por módulo
| Acción | Owner / Admin | Manager | Project Manager | Coworker | Time Logger | Viewer | Client |
|---|---|---|---|---|---|---|---|
| Ver todos los proyectos | ✓ | ✓ | Propios / asignados / públicos | Solo asignados | Solo asignados | Solo asignados | Solo asignados |
| Crear proyectos | ✓ | ✓ | Propios | — | — | — | — |
| Editar / archivar proyectos | ✓ | ✓ | Propios / asignados | — | — | — | — |
| Ver horas de otros usuarios | ✓ | ✓ | En sus proyectos | — | — | — | — |
| Registrar tiempo | ✓ | ✓ | ✓ | ✓ | ✓ | — | — |
| Crear y editar tareas | ✓ | ✓ | En sus proyectos | En asignados | — | — | En asignados |
| Comentar en tareas | ✓ | ✓ | ✓ | ✓ | ✓ | — | ✓ |
| Ver reportes | ✓ | ✓ | Sus proyectos | Propios | Propios | En asignados | En asignados |
| Invitar / archivar usuarios | ✓ | ✓ | — | — | — | — | — |
| Ver rates & costs | ✓ | — | — | — | — | — | — |
| Gestionar settings / policies | ✓ | ✓ | — | — | — | — | — |
| Aprobar time off / time cards | ✓ | ✓ | — | — | — | — | — |
| Ver / editar billing | ✓ | — | — | — | — | — | — |
| Cambiar plan / cancelar cuenta | Owner | — | — | — | — | — | — |
---
Gestión del equipo
Invitar usuarios
Los admins y managers pueden invitar nuevos usuarios. El flujo es Settings → Team → Invite Teammates → ingresar los emails → asignar roles. Los usuarios reciben un email con link de activación. No es necesario esperar a que acepten para empezar a asignarles proyectos y tareas.
Si el email no llegó, se puede copiar el link de invitación manualmente desde el panel del usuario y enviarlo por otro canal.
Archive vs. Delete
TrackingTime archiva en lugar de eliminar. El usuario archivado pierde acceso al workspace, pero todos sus datos históricos (horas, reportes, comentarios, tareas) se conservan íntegramente y pueden consultarse en cualquier momento. Se puede reactivar en cualquier momento.
Los planes de pago cobran por usuario activo. Archivar un usuario lo quita del conteo de facturación.
---
Permisos avanzados (Business)
En Business, los permisos de tres roles se pueden personalizar individualmente para ajustar exactamente qué puede y qué no puede hacer cada persona, sin cambiar su rol base.
Manager — permisos avanzados
- Ver y editar billing information: acceso completo a rates, costs y datos de facturación sin necesidad de ser Admin. Útil para managers financieros que supervisan la rentabilidad del workspace.
- Sincronizar calendarios personales: conectar Google Calendar o Microsoft Calendar a su cuenta de TrackingTime.
Project Manager — permisos avanzados
Time entries de otros usuarios:
- Puede agregar entradas de tiempo en nombre de otros usuarios.
- Puede eliminar entradas de tiempo de otros usuarios.
- Puede editar entradas de tiempo de otros usuarios — con opción de limitar a "solo información básica" (descripción y campos custom) en lugar de edición completa.
Proyectos:
- Puede ver proyectos marcados como privados (que por defecto están ocultos para este rol).
Calendarios:
- Puede sincronizar calendarios personales (Google y Microsoft).
Coworker — permisos avanzados
Time entries:
- Puede agregar entradas manualmente — con opción de restringir solo al uso del timer (sin carga manual libre).
- Puede eliminar sus propias entradas.
- Puede editar sus propias entradas — con opción de limitar a "solo información básica".
Tareas:
- Puede crear nuevas tareas en los proyectos asignados.
- Puede eliminar tareas.
- Puede editar tareas — con opción de limitar a "solo información básica".
- Puede marcar tareas como completadas o reabiertas.
Proyectos:
- Puede crear nuevos proyectos.
- Puede eliminar proyectos.
- Puede editar proyectos — con opción de limitar a "solo información básica" (notas y campos custom).
- Puede archivar y desarchivar proyectos.
Acceso a proyectos:
- Se puede asignar al coworker a todos los proyectos del workspace en un clic (bulk assign) o quitarlo de todos (bulk remove).
- También se puede gestionar proyecto por proyecto.
Browser extension:
- Puede crear tareas y proyectos directamente desde la extensión del navegador.
Calendarios:
- Puede sincronizar calendarios personales (Google y Microsoft).
---
User Groups y Supervisors (Business)
En Business, los usuarios se organizan en grupos que reflejan la estructura real de la empresa: equipos, departamentos, áreas de negocio. Cada grupo puede tener un Supervisor asignado.
El Supervisor tiene visibilidad y permisos de revisión sobre las horas, time off y time cards del grupo que supervisa — sin necesidad de tener acceso de Manager a todo el workspace. Es el rol para team leads que necesitan controlar solo a su equipo, sin ver proyectos ni datos de otros grupos.
Para qué sirven los grupos:
- Organizar el workspace reflejando el organigrama real.
- Segmentar la visibilidad: el Supervisor del equipo de diseño no ve las horas del equipo de desarrollo.
- Asignar políticas de work schedule, time off y tracking de forma diferenciada por grupo.
---
Enterprise & Security (Business)
SSO — Single Sign-On
Business incluye SSO con Azure AD y Google Workspace. Con SSO activo:
- Los usuarios se autentican con las credenciales corporativas — sin contraseña separada en TrackingTime.
- El onboarding y offboarding se sincroniza con el directorio de IT: cuando se desactiva una cuenta en Azure AD o Google, el acceso a TrackingTime desaparece automáticamente.
- Elimina el riesgo de cuentas activas de ex-empleados.
SSO es el requisito de seguridad más frecuente en organizaciones con 50+ personas, IT department propio, o políticas de seguridad corporativas que exigen autenticación centralizada.
Audit logs
Registro completo de las acciones realizadas en el workspace: quién cambió qué configuración, quién aprobó qué, quién archivó qué usuario, y cuándo. El audit log es el mecanismo de accountability que permite a IT o compliance revisar el historial de cambios sin depender de la memoria del equipo.
Domain management
Permite al admin controlar qué dominios de email pueden recibir invitaciones y crear cuenta en el workspace. Disponible desde Pro.
SLA 99.9%
Disponibilidad garantizada contractualmente. Relevante para organizaciones donde el downtime tiene impacto directo en facturación, compliance o nómina.
GDPR Data Processing Addendum
DPA personalizado disponible para Business, requerido por muchas organizaciones europeas o con operaciones en la UE para cumplir sus obligaciones de protección de datos con proveedores de software.
---
Disponibilidad por plan
| Feature | Free | Starter | Pro | Pro Plus | Business |
|---|---|---|---|---|---|
| Manage roles | — | — | ✓ | ✓ | ✓ |
| Projects access control | — | — | ✓ | ✓ | ✓ |
| Unlimited viewers for free | — | — | ✓ | ✓ | ✓ |
| Unlimited client users | — | — | — | ✓ | ✓ |
| Domain management | — | — | ✓ | ✓ | ✓ |
| Restricted project visibility for managers | — | — | — | ✓ | ✓ |
| Restrict editing to own time entries | — | — | — | ✓ | ✓ |
| Permisos avanzados por rol | — | — | — | — | ✓ |
| User groups y Supervisors | — | — | — | — | ✓ |
| SSO (Azure AD y Google Workspace) | — | — | — | — | ✓ |
| Audit logs | — | — | — | — | ✓ |
| SLA 99.9% | — | — | — | — | ✓ |
| GDPR Data Processing Addendum | — | — | — | — | ✓ |
Regla práctica: Pro habilita la asignación de roles diferenciados — el punto de partida para cualquier organización que necesite más de un nivel de acceso. Business es el plan para organizaciones que necesitan adaptar los permisos al organigrama real (grupos, supervisores, permisos granulares por persona) o que tienen requisitos de seguridad corporativa (SSO, auditoría, GDPR DPA).
---
Cómo se conecta con el resto del sistema
El sistema de roles no existe de forma aislada — determina qué es visible y editable en cada uno de los módulos anteriores:
| Módulo | Impacto del rol |
|---|---|
| Registro de horas (L2) | El Coworker solo ve y edita sus propias entradas. El Manager ve las de todo el workspace. |
| Policies y audits (L3) | Solo Admin y Manager configuran policies. El Supervisor audita su grupo en Business. |
| Reporting (L4) | El Coworker ve solo su timesheet. El Manager y PM ven reportes de su alcance. |
| Rates & Costs (L5) | Solo Admin (y Manager con permiso avanzado en Business) ven y editan costos y tarifas. |
| Colaboración externa (L6) | Los roles Viewer y Client dan acceso controlado a externos sin exponer el workspace completo. |
| Approvals y PTO (L7) | Solo Manager y Admin aprueban time entries, time off y time cards. |
---
Cómo se ve en la práctica
Estudio legal, 35 personas — socios como Managers con billing. Asociados como Coworkers con timer solo. Clientes corporativos con rol Client viendo avance. SSO con Microsoft 365: offboarding automático.
Agencia, 20 personas — 2 Managers (todo el workspace), 4 Project Managers (sus proyectos), 14 Coworkers (sus proyectos). Los roles resolvieron que diseñadores vieran costos cuando todos eran Admin.
Corporación con 4 equipos — grupos por equipo, supervisor por grupo. Cada supervisor revisa solo su equipo. HR Manager con visibilidad global para nómina. Audit logs para accountability.
---
Mensajes reutilizables
- "Sin roles, el empleado que registra horas puede ver los costos del proyecto. Con roles, cada persona ve solo lo que necesita."
- "SSO no es solo comodidad — es control. Cuando alguien sale de la empresa, IT desactiva una cuenta y TT queda bloqueado automáticamente."
- "Los permisos avanzados permiten darle a un PM acceso a las horas de su equipo sin darle acceso a los proyectos de otros managers."
- "User groups + supervisors: el team lead ve solo a su equipo. Sin acceso a lo que no le corresponde."
- "Archivar no es borrar: los datos del empleado que se fue siguen siendo parte del historial del workspace."
- "Audit logs: quién aprobó qué, cuándo. Sin depender de la memoria de nadie."