Governança

Trilha imutável de quem fez o quê, e acesso limitado ao que importa

Cada inserção, alteração e exclusão nas tabelas de negócio entra num registro append-only. E quem vê o quê é decidido por papel e por carteira — no banco de dados, não na tela.

Registro que não se edita
Append-onlyRegistro que não se edita
Permissões granulares
Por papelPermissões granulares
Escopo de prestadores
Por carteiraEscopo de prestadores
Segredo não entra na trilha
RedigidoSegredo não entra na trilha

Auditoria pergunta pelo registro, não pela intenção

Quando alguém pergunta por que um pagamento de doze mil reais saiu para um prestador em agosto, a resposta aceitável não é “a Marina lembra que conferiu”. É um registro que diz qual nota originou a conta, quem a aprovou, em que horário, e se houve alguma alteração no valor do contrato antes disso.

No Afflux, esse registro não é um recurso opcional que alguém precisa lembrar de ativar. Ele é capturado por gatilho no banco de dados, em todas as tabelas de negócio, inclusive quando a ação partiu de uma rotina automática e não de uma pessoa.

Do outro lado da mesma moeda está o acesso: quem consegue enxergar e alterar o quê. Permissões dizem o que um papel pode fazer; o escopo diz sobre quais prestadores. As duas coisas são independentes, e as duas valem no banco — não como filtro de interface.

Trilha de auditoria

O que entra no registro nunca sai

A captura é por gatilho no próprio banco de dados. Isso muda a natureza da garantia: não depende de a aplicação lembrar de registrar, e não há caminho de escrita que escape — inclusive operações feitas por chave de serviço, que ficam registradas sem ator identificado.

Uma exceção deliberada: o ciclo de faturamento fica de fora, porque é a única tabela varrida em massa por rotina diária, e as transições que realmente importam já estão registradas nos eventos de contrato e de nota fiscal. Registrar a varredura inteira todo dia produziria ruído, não evidência.

  • Inserção, alteração e exclusão nas tabelas de negócio
  • Membro responsável identificado quando a ação tem autor
  • Operações de serviço registradas sem ator, em vez de omitidas
  • Registro append-only: não há edição nem exclusão do que já entrou
app.afflux.com.br / auditoria

Trilha — NF 2026.114

7 eventos desde 02/10

Nota recebida

02/10 09:14 · Bruno Matos (portal)

Criação

Análise de consistência registrada

02/10 09:15 · sem ator (rotina)

Sistema

Nota rejeitada — valor divergente

02/10 14:02 · Marina Duarte

Decisão

Nota reenviada e aprovada

05/10 11:38 · Marina Duarte

Decisão

Nenhum desses eventos pode ser editado ou removido.

Papéis e escopo

Duas dimensões que quase todo sistema confunde

O papel responde “o que esta pessoa pode fazer”: ler nota fiscal, aprovar, cadastrar contrato, ver dado bancário, emitir pagamento. O escopo responde “sobre quais prestadores” — e é a dimensão que costuma faltar.

Confundir as duas tem consequência concreta. Um gestor de carteira é equipe interna com alcance restrito; tratá-lo como usuário de portal só porque o escopo é limitado o mandaria para o produto errado. No Afflux, quem decide o produto é o papel, e quem decide o alcance é o escopo.

  • Papéis configuráveis por organização, a partir de um catálogo de permissões
  • Escopo de prestadores por membro, independente do papel
  • Papel, escopo e status só mudam por operação privilegiada
  • Dado bancário tem permissão própria, separada de leitura financeira
app.afflux.com.br / configuracoes / papeis

Papéis da organização

Northwind Serviços · 5 papéis ativos

Proprietário

Todas as permissões · escopo total

2 membros

Financeiro

Aprovar, pagar, ver dado bancário · escopo total

3 membros

Gestor de carteira

Ler e aprovar nota · escopo restrito

8 membros

Portal do prestador

Ler o próprio contrato, nota e pagamento

Externo

Decisões de segurança

Onde a regra realmente mora

Cada item abaixo corrige uma falha concreta que já existiu, e não uma hipótese.

Privilégio de coluna, não só de linha

O controle por linha deixava um membro editar a própria linha para preencher o CPF de assinatura — e, junto, o próprio papel. A correção foi revogar a escrita na coluna: o banco recusa antes de avaliar qualquer filtro.

Segredo é redigido na trilha

Colunas cifradas, hashes de token e o CPF de assinatura entram no registro como “[redigido]”. A trilha é permanente; o que entra nela não sai.

Função nova nasce fechada

Toda operação de escrita criada no banco nasce sem permissão de execução, por gatilho. Abrir acesso é um ato explícito, e há uma consulta que lista o que ficou aberto por engano.

Dado bancário é de quem paga

O papel de portal já teve permissão sobre conta bancária, e ela foi revogada. A conta de destino é decisão da contratante — e a barreira é a permissão no banco, não a ausência da tela.

Integridade entre organizações

As chaves que ligam contrato, nota e prestador carregam o identificador do tenant. Não é um filtro: é o banco recusando um vínculo que cruze organizações.

Rota nova nasce fechada para o portal

O acesso do lado do prestador é uma lista de permissão, não de bloqueio. Tela nova do painel nasce inacessível, em vez de depender de cada página lembrar de se defender.

Perguntas frequentes

Consigo exportar a trilha de auditoria?

Sim. Os eventos podem ser consultados na plataforma e exportados para análise externa — o caso mais comum é a resposta a uma auditoria contábil ou a um pedido do jurídico sobre um período específico.

Alguém com perfil de administrador consegue apagar registros?

Não. A trilha é append-only por construção: não existe operação de edição ou exclusão exposta, para nenhum papel. O que é possível é consultar — inclusive eventos gerados por rotinas automáticas.

Posso criar papéis personalizados?

Sim. Os papéis são cadastro da sua organização, montados a partir de um catálogo de permissões. Um papel do tipo “gestor de carteira” — equipe interna com alcance restrito a alguns prestadores — é um dos arranjos mais usados.

Como o Afflux garante que uma empresa não vê dados da outra?

Em duas camadas. A leitura passa por políticas de acesso com a identidade real de quem consulta. E a integridade é garantida por chaves compostas que incluem o identificador da organização — o banco simplesmente não aceita um contrato apontando para um prestador de outra empresa.

Um atraso de pagamento da assinatura bloqueia meus dados?

Não. Regra de plano nunca entra na camada de autorização de dados — essa foi uma decisão explícita depois de um caso em que uma empresa inadimplente ficou impedida de receber a nota fiscal do próprio prestador. Cobrança é assunto comercial, não de acesso ao registro.

Prepare a sua operação para a próxima auditoria

Mostramos como ficaria o seu desenho de papéis e o que a trilha registraria do seu fluxo atual de aprovação e pagamento.