Equipo y roles
Invitar usuarios, matriz RBAC (admin/director/csm/viewer) y asignación de carteras.
Esta página cubre cómo dejar a tu equipo operando dentro de LealUp con los permisos correctos.
Los 4 roles
LealUp tiene 4 roles de aplicación. Cada rol tiene un set de permisos por feature (ver matriz abajo).
| Rol | Para quién | Puede hacer |
|---|---|---|
| admin | Quien configura y mantiene la plataforma | Todo. Crear/editar/borrar clientes, playbooks, modelo de salud, campos, integraciones, usuarios. |
| director | Head of CS, CSO, CS Ops | Ver toda la cartera, editar salud y playbooks, ver dashboards agregados, exportar. No edita clientes directamente (para eso hay CSM). |
| csm | Customer Success Managers | Ver y editar los clientes de su cartera, ejecutar playbooks, registrar actividad, ver su dashboard personal. |
| viewer | Stakeholders externos, auditoría, sales | Solo lectura sobre todo lo que tiene acceso. No edita nada. |
Matriz de permisos (completa)
Los permisos están definidos por feature × acción. Las features que LealUp controla:
customer_360, health_scoring, segments, playbooks,
notifications, renewals, dashboard, data_export,
team_management, analytics, custom_fieldsLas acciones: view, create, update, delete, config, execute, personalize, export.
Resumen por rol
| Feature | Admin | Director | CSM | Viewer |
|---|---|---|---|---|
| Customer 360 | full | view | view+edit (cartera) | view |
| Health scoring | full | view+config | view | view |
| Segments | full | view+config | view | view |
| Playbooks | full | view+config+execute | view+execute | view |
| Renewals | full | view+config | view | view |
| Dashboard | full | full | view+personalize | view |
| Data export | full | export | export (propia) | — |
| Team management | full | view | — | — |
| Analytics | full | view+config | — | view |
| Custom fields | full | view | view+update | view |
La matriz detallada está en el código (backend/app/core/permissions.py). Si necesitas un rol personalizado, hoy no es configurable desde la interfaz: escríbenos y lo conversamos.
Invitar usuarios
Admin → Equipo → Invitar
- Ingresa email y rol.
- Opcionalmente asigna cartera inicial (qué clientes va a ver/editar este CSM).
- Click Enviar invitación — llega un email con link único al subdominio de tu workspace.
Los invitados aceptan, completan su perfil (nombre, timezone, idioma) y quedan activos.
Bulk invite
Si vas a invitar a 10+ personas:
- Admin → Equipo → Importar CSV con columnas
email,role,territory_id(opcional). - Cada fila se procesa como una invitación individual.
- Los errores (email inválido, rol no reconocido) se reportan al final.
Asignación de carteras
Cada cliente tiene un CSM asignado, uno solo. No hay co-propietarios: que otra persona vea la cuenta depende del alcance de datos de su rol, no de asignarla dos veces. Ver Roles y permisos.
Hay dos formas de asignar, las dos manuales.
Una cuenta
En la ficha del cliente → menú ••• → cambiar el CSM asignado.
Varias cuentas a la vez
En Clientes, selecciona las filas que quieras y usa la barra de acciones masivas para asignar o desasignar el CSM de todas juntas.
Es la vía práctica cuando alguien deja el equipo o cambia de cartera: filtras por su nombre, seleccionas todo y reasignas en una operación.
Solo los roles con permiso de gestión pueden reasignar cuentas de otro; un CSM no puede moverse cuentas a sí mismo.
Inicio de sesión
Los usuarios entran con Google o con email y contraseña, siempre por invitación al workspace.
Audit log
Configuración → Registros de auditoría
Todas las acciones sensibles se registran:
- Login / logout / fallo de login.
- Cambios de rol.
- Invitaciones y remociones.
- Modificación del modelo de salud.
- Exports.
- Eliminación de clientes.
Consultable por usuario, fecha, acción. Exportable a CSV/JSON.
Remover usuarios
Admin → Equipo → [usuario] → Desactivar
- El usuario pierde acceso inmediato.
- Su cartera queda en limbo hasta que la reasignes (LealUp te avisa al desactivar).
- Los emails/notas que dejó quedan visibles, atribuidos a él.
- Puedes reactivarlo en cualquier momento.
Eliminar definitivamente es distinto — requiere confirmación doble y borra el perfil. Los emails quedan atribuidos a "Usuario eliminado". Solo disponible para cumplimiento GDPR.
Buenas prácticas
- 1 admin primario + 1 backup. No dejes un solo admin — si se va, alguien debe poder tomar el control.
- Revisar audit log cada semana los primeros 2 meses post-deploy.