8. Roles, permisos y control enterprise

Idea principal

El sistema de roles controla quién puede ver qué y hacer qué en el workspace. Sin roles diferenciados, el empleado que registra horas puede ver costos, editar tareas de otros clientes o acceder a billing. Las organizaciones de servicios tienen funciones muy distintas usando el mismo workspace: director viendo rentabilidad, PM gestando sus proyectos, desarrollador registrando horas, cliente supervisando avance. Sin control de acceso, todas ven todo — generando exposición de datos sensibles (tarifas, costos, proyectos de otros clientes) y riesgo de edición no intencional. Con roles bien configurados, cada persona tiene exactamente el acceso que su función requiere. A mayor plan, mayor granularidad: en Business los permisos se vuelven quirúrgicos y se adaptan al organigrama real.

---

Los roles base

Los roles diferenciados están disponibles a partir de Pro. En Free y Starter, todos los usuarios tienen rol Admin — no hay diferenciación posible.

Owner

El dueño de la cuenta. Tiene todos los permisos del Admin más la capacidad de cambiar el plan de suscripción, cancelar la cuenta y transferir la titularidad a otro usuario. Solo puede haber un Owner en el workspace. No puede ser archivado.

Admin

Acceso completo a toda la cuenta: todos los proyectos, todas las horas de todos los usuarios, configuración del workspace, rates & costs, billing y gestión del equipo. Es quien configura el sistema para el resto.

Lo que no puede hacer: cambiar la titularidad ni cancelar la cuenta (solo el Owner).

Manager

Acceso operativo total al workspace. Ve y edita todos los proyectos y tareas, gestiona la configuración (work schedules, policies, time off), puede invitar y archivar usuarios, crea reportes y tiene visibilidad de las horas de todo el equipo. No ve ni edita billing information ni puede modificar la suscripción.

En Business, se puede habilitar acceso a billing information como permiso avanzado opcional, sin necesidad de darle el rol de Admin completo.

Project Manager

Trabaja dentro del alcance de los proyectos que le pertenecen o están asignados. Puede crear tareas, gestionar las horas dentro de esos proyectos, ver los gastos asociados y crear reportes de sus proyectos. No tiene visibilidad de proyectos privados por defecto, ni de los proyectos de otros managers.

Coworker (Collaborator)

El rol estándar para quien registra tiempo. Solo trabaja en los proyectos a los que fue asignado. Puede crear y editar tareas en esos proyectos, gestionar sus propias entradas de tiempo y ver sus propios reportes. No ve las horas ni los proyectos de otros usuarios.

Time Logger (Time Contributor)

Versión reducida del Coworker. Ve solo las tareas que le fueron asignadas, no puede crear nuevas tareas, y gestiona únicamente sus propias entradas de tiempo. Útil para freelancers externos, contractors o empleados cuyo único flujo en el sistema es el registro de horas.

Viewer (Guest / Read only)

Acceso de solo lectura a los proyectos asignados. Puede ver el timesheet y los reportes de esos proyectos, pero no puede crear nada ni registrar tiempo. Útil para stakeholders internos o externos que necesitan visibilidad sin capacidad de edición.

Client

Puede ver todo dentro de los proyectos a los que fue asignado y colaborar activamente — dejar comentarios en tareas, revisar subtareas, participar en el seguimiento. No puede registrar horas. Es el rol para contactos de cliente que participan en el proyecto sin ser parte del equipo interno.

---

Tabla de acceso por módulo

AcciónOwner / AdminManagerProject ManagerCoworkerTime LoggerViewerClient
Ver todos los proyectosPropios / asignados / públicosSolo asignadosSolo asignadosSolo asignadosSolo asignados
Crear proyectosPropios
Editar / archivar proyectosPropios / asignados
Ver horas de otros usuariosEn sus proyectos
Registrar tiempo
Crear y editar tareasEn sus proyectosEn asignadosEn asignados
Comentar en tareas
Ver reportesSus proyectosPropiosPropiosEn asignadosEn asignados
Invitar / archivar usuarios
Ver rates & costs
Gestionar settings / policies
Aprobar time off / time cards
Ver / editar billing
Cambiar plan / cancelar cuentaOwner

---

Gestión del equipo

Invitar usuarios

Los admins y managers pueden invitar nuevos usuarios. El flujo es Settings → Team → Invite Teammates → ingresar los emails → asignar roles. Los usuarios reciben un email con link de activación. No es necesario esperar a que acepten para empezar a asignarles proyectos y tareas.

Si el email no llegó, se puede copiar el link de invitación manualmente desde el panel del usuario y enviarlo por otro canal.

Archive vs. Delete

TrackingTime archiva en lugar de eliminar. El usuario archivado pierde acceso al workspace, pero todos sus datos históricos (horas, reportes, comentarios, tareas) se conservan íntegramente y pueden consultarse en cualquier momento. Se puede reactivar en cualquier momento.

Los planes de pago cobran por usuario activo. Archivar un usuario lo quita del conteo de facturación.

---

Permisos avanzados (Business)

En Business, los permisos de tres roles se pueden personalizar individualmente para ajustar exactamente qué puede y qué no puede hacer cada persona, sin cambiar su rol base.

Manager — permisos avanzados

Project Manager — permisos avanzados

Time entries de otros usuarios:

Proyectos:

Calendarios:

Coworker — permisos avanzados

Time entries:

Tareas:

Proyectos:

Acceso a proyectos:

Browser extension:

Calendarios:

---

User Groups y Supervisors (Business)

En Business, los usuarios se organizan en grupos que reflejan la estructura real de la empresa: equipos, departamentos, áreas de negocio. Cada grupo puede tener un Supervisor asignado.

El Supervisor tiene visibilidad y permisos de revisión sobre las horas, time off y time cards del grupo que supervisa — sin necesidad de tener acceso de Manager a todo el workspace. Es el rol para team leads que necesitan controlar solo a su equipo, sin ver proyectos ni datos de otros grupos.

Para qué sirven los grupos:

---

Enterprise & Security (Business)

SSO — Single Sign-On

Business incluye SSO con Azure AD y Google Workspace. Con SSO activo:

SSO es el requisito de seguridad más frecuente en organizaciones con 50+ personas, IT department propio, o políticas de seguridad corporativas que exigen autenticación centralizada.

Audit logs

Registro completo de las acciones realizadas en el workspace: quién cambió qué configuración, quién aprobó qué, quién archivó qué usuario, y cuándo. El audit log es el mecanismo de accountability que permite a IT o compliance revisar el historial de cambios sin depender de la memoria del equipo.

Domain management

Permite al admin controlar qué dominios de email pueden recibir invitaciones y crear cuenta en el workspace. Disponible desde Pro.

SLA 99.9%

Disponibilidad garantizada contractualmente. Relevante para organizaciones donde el downtime tiene impacto directo en facturación, compliance o nómina.

GDPR Data Processing Addendum

DPA personalizado disponible para Business, requerido por muchas organizaciones europeas o con operaciones en la UE para cumplir sus obligaciones de protección de datos con proveedores de software.

---

Disponibilidad por plan

FeatureFreeStarterProPro PlusBusiness
Manage roles
Projects access control
Unlimited viewers for free
Unlimited client users
Domain management
Restricted project visibility for managers
Restrict editing to own time entries
Permisos avanzados por rol
User groups y Supervisors
SSO (Azure AD y Google Workspace)
Audit logs
SLA 99.9%
GDPR Data Processing Addendum

Regla práctica: Pro habilita la asignación de roles diferenciados — el punto de partida para cualquier organización que necesite más de un nivel de acceso. Business es el plan para organizaciones que necesitan adaptar los permisos al organigrama real (grupos, supervisores, permisos granulares por persona) o que tienen requisitos de seguridad corporativa (SSO, auditoría, GDPR DPA).

---

Cómo se conecta con el resto del sistema

El sistema de roles no existe de forma aislada — determina qué es visible y editable en cada uno de los módulos anteriores:

MóduloImpacto del rol
Registro de horas (L2)El Coworker solo ve y edita sus propias entradas. El Manager ve las de todo el workspace.
Policies y audits (L3)Solo Admin y Manager configuran policies. El Supervisor audita su grupo en Business.
Reporting (L4)El Coworker ve solo su timesheet. El Manager y PM ven reportes de su alcance.
Rates & Costs (L5)Solo Admin (y Manager con permiso avanzado en Business) ven y editan costos y tarifas.
Colaboración externa (L6)Los roles Viewer y Client dan acceso controlado a externos sin exponer el workspace completo.
Approvals y PTO (L7)Solo Manager y Admin aprueban time entries, time off y time cards.

---

Cómo se ve en la práctica

Estudio legal, 35 personas — socios como Managers con billing. Asociados como Coworkers con timer solo. Clientes corporativos con rol Client viendo avance. SSO con Microsoft 365: offboarding automático.

Agencia, 20 personas — 2 Managers (todo el workspace), 4 Project Managers (sus proyectos), 14 Coworkers (sus proyectos). Los roles resolvieron que diseñadores vieran costos cuando todos eran Admin.

Corporación con 4 equipos — grupos por equipo, supervisor por grupo. Cada supervisor revisa solo su equipo. HR Manager con visibilidad global para nómina. Audit logs para accountability.

---

Mensajes reutilizables